101 вредоносный npm-пакет добавляет аккаунты разработчиков в группы *WhatsApp без их согласия

кибербезопасность Npm Whatsapp вредоносное по Phantomsub Baileys thehackernews.com

Обнаружена кампания PhantomSub: 101 вредоносный пакет npm тайно добавляет разработчиков в группы *WhatsApp. Исследователи OX Security выявили злоупотребление проектом Baileys для массовой подписки. Защитите свои аккаунты!

Исследователи в области кибербезопасности выявили группу из 101 пакета npm, которые используются для заманивания разработчиков в кампанию по подписке на группы *WhatsApp под названием PhantomSub. «Вредоносные пакеты злоупотребляют проектом с открытым исходным кодом Baileys для *WhatsApp, чтобы добавлять жертв в группы без их согласия», — заявили исследователи OX Security Нир Задок, Моше Симан Тов Бустан и Виталий Чепурко в техническом отчете, опубликованном в понедельник. Эти пакеты были загружены в общей сложности 490 000 раз, из которых 116 000 — за последние 30 дней. Ниже приведены названия некоторых пакетов. Подробности об этой активности впервые появились в августе 2026 года, когда SafeDep сообщил, что обнаружил набор форков Baileys npm, которые проявляли вредоносное поведение, такое как скрытое добавление аккаунта *WhatsApp установщика в группы, контролируемые автором пакета, и внедрение рекламного URL-адреса автора в каждое изображение и видео, отправляемое ботом. Затем, в начале этого месяца, команда Xygeni Security Research раскрыла подробности другого мода Baileys под названием «@dappaoffc/baileys-mod», который также подписывал аутентифицированную сессию *WhatsApp разработчика на каналы рассылки, контролируемые злоумышленниками. Анализ OX Security выявил три различных варианта вредоносного ПО, каждый из которых реализует разные способы обработки процедуры подписки. Одна из групп *WhatsApp, по оценкам, базируется в Индонезии и рекламирует аккаунты для мобильных игр и приложений, таких как Mobile Legends: Bang Bang и TikTok. В этих сообщениях также указан номер телефона, связанный с бизнес-аккаунтом *WhatsApp в Индонезии под названием «Dan». Ниже приведены некоторые из других выявленных групп и каналов. «Выявленные нами каналы — это в основном небольшие каналы продавцов ботов и «маркетплейсы», в основном индонезийские, где количество подписчиков служит социальным доказательством для продажи скриптов ботов, услуг по созданию ботов, «премиум» APK и продвижения в социальных сетях», — заявили в OX Security. «Многие пакеты в этой кампании не являются независимыми. Одни и те же идентификаторы каналов, одни и те же удаленные списки каналов и одни и те же учетные записи GitHub появляются в пакетах с разными именами и издателями. Общий канал означает общего бенефициара: кто владеет каналом, тот и собирает подписчиков из каждого пакета, который на него нацелен, кто бы ни опубликовал пакет». Разработчикам рекомендуется проверить, были ли они добавлены в группы *WhatsApp, заблокировать их, настроить правила обнаружения для блокировки вредоносных пакетов npm Baileys и воздерживаться от использования пакетов, требующих подключения личного аккаунта *WhatsApp.

*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: