📦 Виявлено 101 шкідливий пакет npm, який примусово додає розробників до WhatsApp-груп

Дослідники компанії OX Security викрили кампанію PhantomSub, у рамках якої в публічному репозиторії npm було виявлено 101 шкідливий пакет із понад 490 тисячами завантажень. Модулі використовують модифікований код відкритої бібліотеки Baileys для WhatsApp. Після встановлення пакета вони непомітно підписують авторизований акаунт розробника на сторонні WhatsApp-канали та додають його до приватних груп без його відома чи згоди.

Більшість виявлених WhatsApp-груп зареєстровані в Індонезії та використовуються для реклами бот-скриптів, накрутки активності в соціальних мережах і продажу ресурсів у мобільних іграх. Дослідники зафіксували три варіанти виконання шкідливого коду, які отримують ідентифікатори цільових каналів безпосередньо з GitHub або використовують вбудовані обфусковані інструкції в самому пакеті.