VMTech
Razgovarajmo →

101 npm paketa bez pristanka dodaje naloge u WhatsApp grupe

101 npm paketa bez pristanka dodaje naloge u WhatsApp grupe

OX Security je identifikovao 101 zlonamerni npm paket koji zloupotrebljava Baileys, projekat otvorenog koda za WhatsApp, kako bi naloge programera bez pristanka dodao u grupe kampanje PhantomSub. Paketi su ukupno preuzeti 490.000 puta, a 116.000 preuzimanja zabeleženo je tokom poslednjih 30 dana.

Među uočenim nazivima su ourin-baileys, @nexustechpro/baileys, neuralwhatsapp, lilys-baileys i my-auto-follow. Nazivi i izdavači se razlikuju, ali istraživanje ukazuje na ponavljajuću infrastrukturu i isti cilj: povećavanje broja pratilaca u kanalima i grupama pod kontrolom napadača.

Baileys forkovi koriste autentifikovanu WhatsApp sesiju

Baileys je open-source projekat koji omogućava rad sa WhatsApp sesijama. Zlonamerni paketi koriste činjenicu da programer pri radu može da poveže svoj nalog, pa potom automatski menjaju stanje te sesije. U ovom slučaju nalog žrtve biva dodat u WhatsApp grupe bez njenog odobrenja.

Aktivnost je postala vidljiva u avgustu 2026. kada je SafeDep pronašao Baileys forkove koji su potajno terali nalog instalatera da prati kanale autora i ubacivali oglasni URL autora u slike i video-zapise koje bot šalje. Xygeni Security Research Team je početkom septembra opisao i modifikaciju @dappaoffc/baileys-mod, koja je autentifikovanu bot sesiju prijavljivala na kanale pod kontrolom napadača.

Tri načina skrivanja liste ciljanih kanala

OX Security je u kampanji PhantomSub izdvojio tri varijante. Prva obuhvata 19 paketa koji pri izvršavanju preuzimaju ID-jeve kanala sa GitHuba. Druga, sa 60 paketa, čuva identifikatore kanala otvoreno u izvornom kodu. Treća obuhvata 14 paketa sa kodiranim i zamaskiranim identifikatorima.

Kanali koje su istraživači mogli da povežu sa kampanjom uglavnom su manji kanali za prodaju botova i digitalnih usluga, mahom povezani sa Indonezijom. Među navedenima su Neural sa 798 pratilaca, MONTE – BMG sa 1.000, CORTANA TECH sa 1.300 i Fyxzpedia.ID – Utama sa 4.800 pratilaca. Jedna grupa promoviše naloge za Mobile Legends: Bang Bang i TikTok.

Posebno je značajno što se isti ID-jevi kanala, udaljene liste kanala i GitHub nalozi pojavljuju u paketima različitih imena i izdavača. Takvo preklapanje povezuje naizgled odvojene objave sa zajedničkim korisnikom koji prikuplja pratioce iz svakog kompromitovanog paketa.

Šta razvojni i bezbednosni timovi treba da provere

Timovi treba da provere da li su povezani WhatsApp nalozi dodati u neočekivane grupe ili kanale, zatim da ih blokiraju. Korisno je postaviti pravila za otkrivanje i blokiranje zlonamernih npm Baileys paketa, kao i izbegavati zavisnosti koje zahtevaju povezivanje ličnog WhatsApp naloga. Praktčan poslovni zaključak je da se paketi koji upravljaju komunikacionim sesijama proveravaju pre uvođenja u razvojni tok, jer instalacija može promeniti stanje naloga i van samog okruženja za izradu softvera.

#npmsecurity#supplychain#whatsapp#malware
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 29.09.2026
Instagram

101 npm paketa bez pristanka dodaje naloge u WhatsApp grupe

Otvorite objavu na Instagramu ↗