Il 28 settembre 2026 OX Security ha riferito di avere individuato 101 pacchetti npm associati a PhantomSub. Secondo l’azienda, i pacchetti abusavano di Baileys — un’implementazione non ufficiale dell’API di WhatsApp usata dagli sviluppatori — per aggiungere account WhatsApp autenticati a gruppi o canali senza il consenso degli utenti.

Che cosa ha riferito OX Security su PhantomSub

I pacchetti erano pubblicati nel registro npm e sfruttavano Baileys per automatizzare azioni sugli account WhatsApp. OX Security attribuisce alla campagna circa 490.000 download complessivi, compresi 116.000 nei 30 giorni precedenti al rapporto del 28 settembre.

Come gestivano gli ID dei canali

OX Security descrive tre metodi per ottenere o conservare gli identificativi dei canali destinatari: recuperarli da GitHub durante l’esecuzione del pacchetto, incorporarli in chiaro oppure inserirli in forma codificata o offuscata.

Metodo riferitoOrigine degli IDCome vengono gestiti nel pacchetto
Recupero durante l’esecuzioneUn elenco remoto su GitHubIl pacchetto recupera gli ID quando viene eseguito.
ID in chiaroIl codice del pacchettoGli identificativi sono incorporati e leggibili nel codice.
ID codificati o offuscatiIl codice del pacchettoGli identificativi sono incorporati in una forma trasformata o nascosta.

Lo scopo della campagna

Secondo la valutazione di OX Security, PhantomSub puntava a gonfiare il numero di follower dei canali, creando una parvenza di popolarità utile a vendere script e servizi per bot, APK premium e attività di promozione sui social. I canali individuati erano perlopiù piccoli e in gran parte indonesiani. OX Security ha descritto la campagna come non direttamente mirata al furto di dati o criptovalute.

Al 28 settembre 2026, OX Security riferiva che 16 pacchetti erano stati rimossi da npm.

Che cosa possono fare gli sviluppatori

OX Security consiglia di controllare se l’account WhatsApp è stato aggiunto a gruppi sospetti e di bloccare e segnalare quei gruppi. Per ridurre il rischio nelle dipendenze, suggerisce inoltre di creare regole di rilevamento per i pacchetti malevoli, evitare pacchetti che richiedono un account WhatsApp personale e integrare gli indicatori della campagna nei sistemi di threat intelligence e di reputazione degli URL.