Am 28. September 2026 berichtete OX Security, 101 npm-Pakete mit der Kampagne PhantomSub in Verbindung gebracht zu haben. Die Pakete sollen Baileys, eine inoffizielle WhatsApp-API-Implementierung, missbrauchen, um authentifizierte WhatsApp-Konten ohne Zustimmung Gruppen oder Kanälen hinzuzufügen.
Was OX Security über PhantomSub berichtete
npm-Pakete lassen sich als Abhängigkeiten in Software einbinden. Baileys wiederum ermöglicht Entwicklern, WhatsApp-Konten über eine inoffizielle API anzusteuern. OX Security zufolge nutzten die PhantomSub-Pakete diese Verbindung für unerwünschte Gruppen- und Kanalbeitritte.
Die Kampagne zielte laut Einschätzung von OX Security darauf, die Followerzahlen von Kanälen aufzublähen. Eine größere Reichweite sollte Verkäufern als sozialer Vertrauensbeleg dienen. Die beobachteten Kanäle waren überwiegend klein und vor allem in Indonesien angesiedelt; dort wurden unter anderem Bot-Skripte, Dienste zum Erstellen von Bots, Premium-APKs sowie Social-Media-Dienste und Konten angeboten. OX Security zufolge zielte die Kampagne nicht direkt auf den Diebstahl von Daten oder Kryptowährungen.
OX Security bezifferte die kumulierten Downloads der Pakete auf rund 490.000. 116.000 davon entfielen dem Bericht zufolge auf die 30 Tage vor dem 28. September 2026. Das Unternehmen meldete außerdem, dass bis zu diesem Datum 16 Pakete aus dem npm-Register entfernt worden waren.
Drei berichtete Wege zu Kanal-IDs
OX Security beschrieb drei Varianten, mit denen die Pakete Kanal-IDs bezogen oder im Paketcode hinterlegten:
| Ansatz | Umgang mit den Kanal-IDs | Bedeutung für das Paket |
| Abruf zur Laufzeit | IDs werden aus einer Liste auf GitHub abgerufen. | Das Paket bezieht die Zielkanäle während der Ausführung. |
| Klartext | IDs sind direkt im Paketcode eingebettet. | Die Zielkanäle stehen lesbar im Code. |
| Kodiert oder verschleiert | IDs sind in kodierter oder verschleierter Form eingebettet. | Die Zielangaben sind im Code nicht unmittelbar lesbar. |
Was Entwickler tun können
OX Security empfiehlt, WhatsApp-Konten auf unerwünschte Gruppenbeitritte zu prüfen und verdächtige Gruppen zu blockieren und zu melden. Für die Entwicklung nennt das Unternehmen weitere Schritte:
- Erkennungsregeln für die betroffenen Baileys-Pakete einrichten.
- Abhängigkeiten meiden, die ein persönliches WhatsApp-Konto voraussetzen.
- Die von OX Security aufgeführten Indikatoren in Systeme zur Bedrohungsanalyse und URL-Reputationsprüfung aufnehmen.