Sto jedna škodlivých npm balíčků přidává vývojáře do skupin na WhatsAppu bez jejich souhlasu
Bezpečnostní tým OX Security identifikoval shluk 101 škodlivých balíčků v registru npm, které slouží ke kampani nazvané PhantomSub. Balíčky zneužívají open source projekt Baileys, knihovnu pro komunikaci s WhatsAppem, a bez vědomí a souhlasu vývojáře přidávají jeho účet do skupin na WhatsAppu. Celkem byly podle výzkumníků staženy zhruba 490 000krát, z toho 116 000krát za posledních 30 dní.
Balíčky se tváří jako varianty legitimní knihovny Baileys a mají názvy, které se jí podobají, například ourin-baileys, @nexustechpro/baileys, levvleys, neuralwhatsapp nebo cloud-baileys. Vývojář, který takový balíček nainstaluje při tvorbě bota nebo jiného nástroje pro WhatsApp, si tak do projektu přinese kód, který ve výsledku připojí jeho účet do cizích skupin. Podle popisu výzkumníků jde o umělé zvyšování počtu členů skupin, jejichž provozovatelé prodávají například herní účty, boty nebo skripty.
Výzkumníci Nir Zadok, Moshe Siman Tov Bustan a Vitalii Chepurko rozlišili tři varianty škodlivého kódu. V první variantě, tvořené 19 balíčky, se identifikátory kanálů načítají za běhu z GitHubu, takže operátoři mohou cíle měnit bez úpravy balíčku. Druhá varianta, nejpočetnější s 60 balíčky, má identifikátory vložené v otevřeném textu. Třetí, se 14 balíčky, je zakóduje a obfuskuje. Mezi zjištěnými skupinami byly například kanály s 798, 1 000, 1 300 a 4 800 sledujícími. Většina z nich souvisí s prodejem botů, herních účtů a skriptů a má převážně indonéské vazby.

Kampaň sama o sobě působí spíše nepříjemně než destruktivně, ale technika je stejná, jaká se používá při vážnějších útocích na dodavatelský řetězec. Útočníci využívají překlepové a napodobující názvy balíčků, důvěru vývojářů v veřejný registr a skutečnost, že instalační skripty a knihovny mají při sestavení často široká oprávnění. Stejným mechanismem by šlo bez větších úprav doručit i malware, který krade přístupové tokeny nebo zdrojové kódy. Právě proto je vhodné brát i takzvaně neškodné kampaně jako varování.
Firmám a vývojářským týmům se doporučuje několik opatření. Před přidáním závislosti ověřit, že název odpovídá oficiálnímu projektu a že má důvěryhodného autora a historii. Používat soubory se zámkem verzí a kontrolovat změny v nich při každé aktualizaci. Zvážit interní zrcadlo registru, které povoluje jen schválené balíčky. A do procesu sestavení zařadit automatickou kontrolu závislostí, která nové a neobvyklé balíčky označí ke kontrole. Kdo některý z uvedených balíčků použil, měl by jej odstranit a zkontrolovat, do kterých skupin byl jeho účet na WhatsAppu přidán.
Zdroj
Datum: 29.9.2026
Další články

CISA KEV: FortiMail: neověřený útočník mohl zapsat soubory na server přes chybu v IBE

Chat Control se vrací: členské státy v Radě EU chtějí zavést „search plans“ a trvale legalizovat skenování soukromých zpráv

