OX Security meldde op 28 september 2026 dat het 101 npm-pakketten had gevonden die verband hielden met PhantomSub. Volgens het beveiligingsbedrijf misbruikten de pakketten Baileys, een onofficiële implementatie van de WhatsApp-API, om geauthenticeerde WhatsApp-accounts zonder toestemming aan groepen of kanalen toe te voegen.
Wat OX Security over PhantomSub meldde
De pakketten verschenen in npm, het pakketregister voor JavaScript-software. Baileys wordt door ontwikkelaars gebruikt om handelingen met WhatsApp-accounts te automatiseren. OX meldde dat de PhantomSub-pakketten deze koppeling gebruikten om accounts aan doelgroepen toe te voegen.
Op 28 september meldde OX dat 16 van de geïdentificeerde pakketten van npm waren verwijderd.
Drie gemelde manieren om kanaal-ID’s te verwerken
OX beschreef drie manieren waarop de pakketten de ID’s van doelkanalen verkregen of opsloegen. Een ID kan tijdens de uitvoering van het pakket worden opgehaald, of in de pakketcode zelf staan.
| Gemelde aanpak | Herkomst van kanaal-ID’s | Betekenis in het pakket |
| Ophalen tijdens uitvoering | Een lijst op GitHub | Het pakket haalt de kanaal-ID’s op wanneer het wordt uitgevoerd. |
| Leesbare tekst | Opgenomen in de pakketcode | De kanaal-ID’s staan rechtstreeks als tekst in de code. |
| Gecodeerd of verhuld | Opgenomen in gecodeerde of verhulde vorm | De ID’s zijn niet rechtstreeks leesbaar in de pakketcode. |
Het gemelde doel en de downloadcijfers
OX beoordeelde het opkrikken van het aantal volgers als het doel van de campagne: grotere publiekscijfers kunnen kanalen geloofwaardiger laten lijken voor potentiële klanten. De door OX geïdentificeerde kanalen waren vooral klein en grotendeels Indonesisch. Ze promootten onder meer botscripts, diensten om bots te bouwen, premium-APK’s en het vergroten van bereik op sociale media.
Volgens OX waren de pakketten samen goed voor ongeveer 490.000 downloads, waarvan 116.000 in de 30 dagen vóór het rapport van 28 september. OX beoordeelde de campagne niet als rechtstreeks gericht op het stelen van gegevens of cryptovaluta.
Wat ontwikkelaars kunnen doen
OX adviseert ontwikkelaars te controleren of hun WhatsApp-account aan ongewenste groepen is toegevoegd en verdachte groepen te blokkeren en te melden. Ook raadt het bedrijf aan detectieregels voor de betrokken pakketten toe te voegen en afhankelijkheden te vermijden waarvoor een persoonlijk WhatsApp-account nodig is. De genoemde indicatoren kunnen daarnaast worden opgenomen in systemen voor dreigingsinformatie en URL-reputatie.