OX Security informó el 28 de septiembre de 2026 de que había identificado 101 paquetes npm asociados a PhantomSub. Según su análisis, los paquetes abusaban de Baileys —una implementación no oficial de la API de WhatsApp que permite automatizar acciones de la cuenta— para incorporar cuentas autenticadas a grupos o canales sin consentimiento.
Qué informó OX Security sobre PhantomSub
Los paquetes se publicaron en npm, el registro de software donde los desarrolladores encuentran dependencias para sus proyectos. OX Security atribuyó a PhantomSub la incorporación no consentida de cuentas conectadas a Baileys a grupos o canales de WhatsApp.
La empresa también señaló que distintos paquetes compartían identificadores de canales, listas remotas y cuentas de GitHub. Según su análisis, esas coincidencias vinculaban paquetes publicados con nombres diferentes.
Tres métodos para gestionar los identificadores de canales
OX Security describió tres formas de obtener o incluir los identificadores de los canales objetivo:
| Método descrito | Origen de los identificadores | Qué hace el paquete |
| Consulta en tiempo de ejecución | Una lista alojada en GitHub | Obtiene los identificadores cuando se ejecuta. |
| Identificadores en texto claro | El código del paquete | Incluye los identificadores de forma legible. |
| Identificadores codificados u ofuscados | El código del paquete | Incluye los identificadores en una forma menos legible; OX citó Base64 como ejemplo. |
El objetivo atribuido y las cifras de descargas
OX Security evaluó que el objetivo aparente era inflar la audiencia de canales para dar más credibilidad a sus vendedores. Los canales que identificó eran, en su mayoría, pequeños y principalmente indonesios; promocionaban scripts y servicios para crear bots, APK premium, cuentas de juegos y redes sociales, y servicios para aumentar audiencias. La empresa describió la campaña como una operación de aumento de seguidores, no de robo directo de datos o criptomonedas.
OX atribuyó a los paquetes cerca de 490.000 descargas acumuladas, incluidas 116.000 durante los 30 días anteriores a su informe. También dijo que, a 28 de septiembre de 2026, se habían retirado 16 paquetes de npm.
Qué pueden hacer los desarrolladores
OX Security recomendó comprobar si las cuentas se habían incorporado a grupos no deseados y bloquear y denunciar los grupos sospechosos. También aconsejó crear reglas de detección para los paquetes señalados y evitar dependencias que exijan una cuenta personal de WhatsApp.