Dans un rapport publié le 28 septembre 2026, OX Security a associé 101 paquets npm à PhantomSub. L’entreprise rapporte que ces paquets détournent Baileys, une implémentation non officielle de l’API WhatsApp, pour ajouter sans consentement des comptes WhatsApp authentifiés à des groupes ou à des chaînes.
Une dépendance npm est un composant logiciel qu’un développeur ajoute à un projet. Baileys sert à interagir de manière automatisée avec WhatsApp. Selon OX Security, les paquets de PhantomSub exploitent cette bibliothèque pour inscrire les comptes concernés à des groupes ou à des chaînes.
Trois méthodes pour gérer les identifiants de canal
OX Security décrit trois façons dont les paquets obtiennent ou stockent les identifiants des chaînes ciblées :
| Méthode rapportée | Origine des identifiants | Fonctionnement dans le paquet |
| Récupération à l’exécution | GitHub | Le paquet récupère les identifiants dans une liste distante lorsqu’il s’exécute. |
| Identifiants en clair | Code du paquet | Les identifiants sont inscrits directement dans le code. |
| Identifiants encodés ou obfusqués | Code du paquet | Les identifiants sont intégrés sous une forme transformée, notamment encodée. |
Ces approches distinguent la récupération d’une liste à distance des identifiants intégrés au paquet. Dans le dernier cas, l’encodage ou l’obfuscation transforme leur représentation dans le code.
Une campagne destinée à gonfler les audiences
OX Security attribue aux paquets environ 490 000 téléchargements cumulés, dont 116 000 au cours des 30 jours précédant son rapport du 28 septembre 2026. Ces chiffres concernent les téléchargements des paquets, et les 116 000 sont compris dans le total cumulatif.
L’entreprise présente le gonflement du nombre d’abonnés comme l’objectif de PhantomSub : une audience plus importante peut renforcer la crédibilité de vendeurs et de services. Les chaînes observées étaient principalement de petites chaînes indonésiennes associées à la vente de scripts et de services de création de bots, d’APK premium et à des activités de place de marché. OX Security indique que la campagne ne visait pas directement le vol de données ou de cryptomonnaies.
OX Security indiquait que 16 paquets avaient été retirés de npm au 28 septembre 2026.
Les précautions recommandées aux développeurs
OX Security recommande aux développeurs de vérifier si leur compte a été ajouté à des groupes non souhaités, puis de bloquer et de signaler les groupes suspects. L’entreprise conseille également d’ajouter des règles de détection visant les paquets concernés et d’éviter les dépendances qui exigent l’utilisation d’un compte WhatsApp personnel.
Pour les équipes qui gèrent des systèmes de sécurité, OX recommande aussi d’intégrer les indicateurs de la campagne aux outils de renseignement sur les menaces et d’évaluation de la réputation des URL.