Pesquisadores de cibersegurança identificaram um cluster de 101 pacotes npm usados para atrair desenvolvedores a uma campanha chamada PhantomSub, que inscreve contas em grupos do WhatsApp.
“Os pacotes maliciosos abusam do projeto de código aberto Baileys, do WhatsApp, para adicionar as vítimas a grupos sem o consentimento delas”, afirmaram os pesquisadores da OX Security Nir Zadok, Moshe Siman Tov Bustan e Vitalii Chepurko em um relatório técnico publicado na segunda-feira.
Em conjunto, os pacotes foram baixados 490.000 vezes, incluindo 116.000 downloads nos últimos 30 dias. Alguns dos nomes identificados são:
- ourin-baileys
- @nexustechpro/baileys
- @badzz88/baileys
- @ostyado/baileys
- levvleys
- @vanzxy/baileys
- @yudzxml/baileys
- @chatunity/baileys
- @kelvdra/baileys
- neuralwhatsapp
- lilys-baileys
- @fyxzpediaa/baileys
- noxleyss
- @xrelly-stack/bails
- alipclutch-baileys
- kurobails
- eliteprotech-baileys
- @xayz/baileys
- chromestaff-baileys
- @sanzoffc/baileys
- @sairidev/baileys-new
- cloud-baileys
- @nyzzpediaa/baileys-new
- ishumdz-bail
- nishiki-bail
- diezyclutch-baileys
- oktz-baileys
- my-auto-follow
Os primeiros detalhes da atividade surgiram em agosto de 2026, quando a SafeDep informou ter identificado um conjunto de versões derivadas do Baileys para npm com comportamentos maliciosos. Entre outras ações, os pacotes faziam secretamente a conta de WhatsApp de quem os instalava seguir canais controlados por seus autores e inseriam os URLs de publicidade desses autores em todas as imagens e vídeos enviados pelo bot.
No início deste mês, a equipe de pesquisa da Xygeni Security revelou detalhes de outra versão modificada do Baileys, chamada “@dappaoffc/baileys-mod”. Ela também inscrevia a sessão autenticada do bot de WhatsApp do desenvolvedor em canais de boletins informativos controlados por invasores.
A análise da OX Security identificou três variantes do malware, cada uma com uma forma diferente de inscrever as contas:
- Variante 1, com 19 pacotes, que busca os identificadores dos canais no GitHub durante a execução.
- Variante 2, com 60 pacotes, que inclui os identificadores dos canais em texto puro no código-fonte.
- Variante 3, com 14 pacotes, que inclui os identificadores dos canais codificados e ofuscados no código-fonte.
Segundo os pesquisadores, um dos grupos do WhatsApp parece ter origem na Indonésia e anuncia contas para jogos móveis e aplicativos, como Mobile Legends: Bang Bang e TikTok. As publicações também informam um número de telefone associado a uma conta comercial do WhatsApp na Indonésia chamada “Dan”.
Alguns dos outros grupos e canais identificados são:
- Neural, com 798 seguidores, que promove a venda de suprimentos para jogos por meio da JualanRSS, um marketplace de recursos para jogos, como comida, minério, pedra, madeira e ouro.
- MONTE – BMG, com 1.000 seguidores.
- CORTANA TECH, com 1.300 seguidores.
- Fyxzpedia.ID – Utama, com 4.800 seguidores.
“Os canais que conseguimos identificar são, em sua maioria, pequenos canais indonésios de venda de bots e de marketplace. Neles, o número de seguidores funciona como prova social para a venda de scripts de bots, serviços de criação de bots, APKs ‘premium’ e impulsionamento de redes sociais”, afirmou a OX Security.
“Muitos pacotes dessa campanha não são independentes. Os mesmos identificadores de canais, as mesmas listas remotas de canais e as mesmas contas do GitHub aparecem em pacotes com nomes e publicadores diferentes. Um canal compartilhado significa um beneficiário compartilhado: quem controla o canal reúne seguidores vindos de todos os pacotes que os direcionam para lá, independentemente de quem publicou cada pacote.”
A OX Security recomenda que os desenvolvedores verifiquem se foram adicionados a esses grupos do WhatsApp e os bloqueiem, configurem regras de detecção para impedir o uso dos pacotes Baileys maliciosos no npm e evitem pacotes que exijam a conexão de uma conta pessoal do WhatsApp.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...