Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon 101 paquetes maliciosos de npm añaden cuentas de WhatsApp de desarrolladores a grupos sin su consentimiento


Investigadores detectaron 101 paquetes maliciosos de npm que utilizan el proyecto Baileys para añadir a desarrolladores a grupos de WhatsApp sin su consentimiento. Esta campaña, llamada PhantomSub, busca inflar el número de seguidores de canales indonesios que venden bots y servicios digitales. Se recomienda a los usuarios bloquear dichos grupos y evitar paquetes que requieran conectar cuentas personales de WhatsApp.








Investigadores de ciberseguridad han identificado un grupo de 101 paquetes de npm que se utilizan para atrapar a desarrolladores en una campaña de suscripción a grupos de WhatsApp denominada PhantomSub.

"Los paquetes maliciosos abusan del proyecto de código abierto de WhatsApp 'Baileys' para añadir a las víctimas a grupos sin su consentimiento", afirmaron los investigadores de OX Security Nir Zadok, Moshe Siman Tov Bustan y Vitalii Chepurko en un informe técnico publicado el lunes.

Estos paquetes han sido descargados colectivamente 490.000 veces, de las cuales 116.000 ocurrieron en los últimos 30 días. Los nombres de algunos de los paquetes son los siguientes:

* ourin-baileys
* @nexustechpro/baileys
* @badzz88/baileys
* @ostyado/baileys
* levvleys
* @vanzxy/baileys
* @yudzxml/baileys
* @chatunity/baileys
* @kelvdra/baileys
* neuralwhatsapp
* lilys-baileys
* @fyxzpediaa/baileys
* noxleyss
* @xrelly-stack/bails
* alipclutch-baileys
* kurobails
* eliteprotech-baileys
* @xayz/baileys
* chromestaff-baileys
* @sanzoffc/baileys
* @sairidev/baileys-new
* cloud-baileys
* @nyzzpediaa/baileys-new
* ishumdz-bail
* nishiki-bail
* diezyclutch-baileys
* oktz-baileys
* my-auto-follow


Los detalles de la actividad surgieron por primera vez en agosto de 2026, cuando SafeDep indicó que identificó un conjunto de forks de Baileys en npm que realizaban comportamientos maliciosos, como hacer que la cuenta de WhatsApp del instalador siguiera sigilosamente canales controlados por el autor del paquete e inyectar la URL publicitaria del autor en cada imagen y vídeo que el bot enviara.

Luego, a principios de este mes, el equipo de investigación de Xygeni Security reveló detalles de otro mod de Baileys llamado "@dappaoffc/baileys-mod" que también suscribía la sesión del bot de WhatsApp autenticada del desarrollador a canales de boletines controlados por el atacante.

El análisis de OX Security ha descubierto tres variantes diferentes del malware, cada una implementando formas distintas de gestionar la rutina de suscripción:

* Variante 1 (19 paquetes), que obtiene los ID de los canales desde GitHub en tiempo de ejecución
* Variante 2 (60 paquetes), que incrusta los ID de los canales en su código fuente en texto claro
* Variante 3 (14 paquetes), que incrusta los ID de los canales en su código fuente de forma codificada y ofuscada

Se estima que uno de los grupos de WhatsApp tiene su base en Indonesia y anuncia cuentas para juegos y aplicaciones móviles, como Mobile Legends: Bang Bang y TikTok. Estas publicaciones también especifican un número de teléfono vinculado a una cuenta de WhatsApp Business indonesia llamada "Dan".

Algunos de los otros grupos y canales identificados se enumeran a continuación:

* Neural (798 seguidores), que comercializa ventas de suministros de recursos (RSS) utilizando JualanRSS, un mercado en línea que vende recursos dentro del juego como comida, mineral, piedra, madera y oro.
* MONTE – BMG (1.000 seguidores)
* CORTANA TECH (1.300 seguidores)
* Fyxzpedia.ID – Utama (4.800 seguidores)

"Los canales que pudimos identificar son mayoritariamente canales pequeños de venta de bots y 'mercados', en gran parte indonesios, donde el número de seguidores sirve como prueba social para vender scripts de bots, servicios de creación de bots, APKs 'premium' y potenciación de redes sociales", afirmó OX Security.

"Muchos paquetes en esta campaña no son independientes. Los mismos ID de canal, las mismas listas de canales remotas y las mismas cuentas de GitHub aparecen en paquetes con diferentes nombres y editores. Un canal compartido significa un beneficiario compartido: quien sea el dueño del canal recolecta seguidores de cada paquete que lo tenga como objetivo, independientemente de quién haya publicado el paquete".

Se te aconseja que compruebes si has sido añadido a los grupos de WhatsApp, los bloquees, configures reglas de detección para bloquear los paquetes maliciosos de npm Baileys y te abstengas de usar paquetes que requieran que tu cuenta personal de WhatsApp esté conectada.

Fuente:
THN

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.