top of page

101 pacotes maliciosos no npm adicionam desenvolvedores a grupos do WhatsApp sem consentimento

há 11 minutos
2 min de leitura

Pesquisadores de segurança identificaram uma campanha envolvendo 101 pacotes maliciosos publicados no npm que manipulam contas do WhatsApp de desenvolvedores para adicioná-las a grupos e canais sem autorização. Batizada de PhantomSub, a operação já acumula cerca de 490 mil downloads.


Segundo pesquisadores da OX Security, os pacotes abusam do Baileys, projeto open source usado para interagir programaticamente com o WhatsApp, para realizar inscrições automaticamente após a vítima conectar sua conta ou sessão autenticada.


Dos aproximadamente 490 mil downloads registrados pelos pacotes associados à campanha, 116 mil ocorreram apenas nos últimos 30 dias. Entre os nomes identificados estão ourin-baileys, @nexustechpro/baileys, neuralwhatsapp, cloud-baileys, my-auto-follow, eliteprotech-baileys, chromestaff-baileys e diversas outras variações que fazem referência ao Baileys.


Os primeiros sinais desse tipo de atividade apareceram em agosto de 2026, quando a SafeDep identificou forks do Baileys no npm capazes de fazer a conta do WhatsApp usada pelo desenvolvedor seguir silenciosamente canais controlados pelos autores dos pacotes. Algumas versões também inseriam URLs de publicidade do responsável pelo pacote em imagens e vídeos enviados pelo bot.


Em setembro, pesquisadores da Xygeni divulgaram outro caso envolvendo o pacote @dappaoffc/baileys-mod. A biblioteca inscrevia automaticamente a sessão autenticada do bot do desenvolvedor em canais de newsletter controlados pelos operadores.


A investigação da OX Security encontrou três variantes da campanha PhantomSub. A primeira, presente em 19 pacotes, busca IDs de canais remotamente no GitHub durante a execução. A segunda, identificada em 60 pacotes, mantém esses IDs diretamente no código-fonte em texto claro. Já a terceira, encontrada em 14 pacotes, incorpora os identificadores de maneira codificada e ofuscada.


Um dos grupos do WhatsApp analisados pelos pesquisadores aparentemente opera na Indonésia e anuncia contas relacionadas a jogos e aplicativos, incluindo Mobile Legends: Bang Bang e TikTok. As publicações também exibem um número associado a uma conta comercial indonésia do WhatsApp chamada “Dan”.


Outros canais identificados incluem Neural, com 798 seguidores; MONTE – BMG, com cerca de mil; CORTANA TECH, com 1,3 mil; e Fyxzpedia.ID – Utama, com aproximadamente 4,8 mil seguidores. O canal Neural, por exemplo, promove a comercialização de recursos para jogos por meio do marketplace JualanRSS.


Segundo a OX Security, muitos desses canais estão relacionados à venda de bots, scripts, serviços de desenvolvimento de bots, APKs “premium” e serviços de impulsionamento em redes sociais. Nesse modelo, o número de seguidores funciona como uma espécie de prova social para promover os produtos e serviços oferecidos.


A análise também encontrou sinais de infraestrutura compartilhada entre diferentes pacotes. IDs de canais, listas remotas e contas do GitHub se repetem em bibliotecas publicadas sob nomes e responsáveis distintos. Para os pesquisadores, essa sobreposição indica que diferentes pacotes podem alimentar os mesmos canais beneficiários com novos seguidores.


O risco é especialmente relevante porque a atividade ocorre dentro da cadeia de suprimentos de software. Um desenvolvedor pode instalar uma biblioteca aparentemente relacionada a um projeto legítimo e, ao autenticar sua conta do WhatsApp, permitir que código malicioso execute ações que não fazem parte da funcionalidade esperada.


A recomendação para quem utilizou esses pacotes é verificar se a conta foi adicionada ou inscrita em grupos e canais desconhecidos e bloqueá-los. Organizações também podem criar regras de detecção para impedir o uso dos pacotes maliciosos identificados e evitar bibliotecas que exijam a conexão de contas pessoais do WhatsApp sem uma justificativa clara.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page