OX Security informó el 28 de septiembre de 2026 de que había identificado 101 paquetes npm asociados a PhantomSub. Según su análisis, los paquetes abusaban de Baileys —una implementación no oficial de la API de WhatsApp que permite automatizar acciones de la cuenta— para incorporar cuentas autenticadas a grupos o canales sin consentimiento.

Qué informó OX Security sobre PhantomSub

Los paquetes se publicaron en npm, el registro de software donde los desarrolladores encuentran dependencias para sus proyectos. OX Security atribuyó a PhantomSub la incorporación no consentida de cuentas conectadas a Baileys a grupos o canales de WhatsApp.

La empresa también señaló que distintos paquetes compartían identificadores de canales, listas remotas y cuentas de GitHub. Según su análisis, esas coincidencias vinculaban paquetes publicados con nombres diferentes.

Tres métodos para gestionar los identificadores de canales

OX Security describió tres formas de obtener o incluir los identificadores de los canales objetivo:

Método descritoOrigen de los identificadoresQué hace el paquete
Consulta en tiempo de ejecuciónUna lista alojada en GitHubObtiene los identificadores cuando se ejecuta.
Identificadores en texto claroEl código del paqueteIncluye los identificadores de forma legible.
Identificadores codificados u ofuscadosEl código del paqueteIncluye los identificadores en una forma menos legible; OX citó Base64 como ejemplo.

El objetivo atribuido y las cifras de descargas

OX Security evaluó que el objetivo aparente era inflar la audiencia de canales para dar más credibilidad a sus vendedores. Los canales que identificó eran, en su mayoría, pequeños y principalmente indonesios; promocionaban scripts y servicios para crear bots, APK premium, cuentas de juegos y redes sociales, y servicios para aumentar audiencias. La empresa describió la campaña como una operación de aumento de seguidores, no de robo directo de datos o criptomonedas.

OX atribuyó a los paquetes cerca de 490.000 descargas acumuladas, incluidas 116.000 durante los 30 días anteriores a su informe. También dijo que, a 28 de septiembre de 2026, se habían retirado 16 paquetes de npm.

Qué pueden hacer los desarrolladores

OX Security recomendó comprobar si las cuentas se habían incorporado a grupos no deseados y bloquear y denunciar los grupos sospechosos. También aconsejó crear reglas de detección para los paquetes señalados y evitar dependencias que exijan una cuenta personal de WhatsApp.