OX Security meldde op 28 september 2026 dat het 101 npm-pakketten had gevonden die verband hielden met PhantomSub. Volgens het beveiligingsbedrijf misbruikten de pakketten Baileys, een onofficiële implementatie van de WhatsApp-API, om geauthenticeerde WhatsApp-accounts zonder toestemming aan groepen of kanalen toe te voegen.

Wat OX Security over PhantomSub meldde

De pakketten verschenen in npm, het pakketregister voor JavaScript-software. Baileys wordt door ontwikkelaars gebruikt om handelingen met WhatsApp-accounts te automatiseren. OX meldde dat de PhantomSub-pakketten deze koppeling gebruikten om accounts aan doelgroepen toe te voegen.

Op 28 september meldde OX dat 16 van de geïdentificeerde pakketten van npm waren verwijderd.

Drie gemelde manieren om kanaal-ID’s te verwerken

OX beschreef drie manieren waarop de pakketten de ID’s van doelkanalen verkregen of opsloegen. Een ID kan tijdens de uitvoering van het pakket worden opgehaald, of in de pakketcode zelf staan.

Gemelde aanpakHerkomst van kanaal-ID’sBetekenis in het pakket
Ophalen tijdens uitvoeringEen lijst op GitHubHet pakket haalt de kanaal-ID’s op wanneer het wordt uitgevoerd.
Leesbare tekstOpgenomen in de pakketcodeDe kanaal-ID’s staan rechtstreeks als tekst in de code.
Gecodeerd of verhuldOpgenomen in gecodeerde of verhulde vormDe ID’s zijn niet rechtstreeks leesbaar in de pakketcode.

Het gemelde doel en de downloadcijfers

OX beoordeelde het opkrikken van het aantal volgers als het doel van de campagne: grotere publiekscijfers kunnen kanalen geloofwaardiger laten lijken voor potentiële klanten. De door OX geïdentificeerde kanalen waren vooral klein en grotendeels Indonesisch. Ze promootten onder meer botscripts, diensten om bots te bouwen, premium-APK’s en het vergroten van bereik op sociale media.

Volgens OX waren de pakketten samen goed voor ongeveer 490.000 downloads, waarvan 116.000 in de 30 dagen vóór het rapport van 28 september. OX beoordeelde de campagne niet als rechtstreeks gericht op het stelen van gegevens of cryptovaluta.

Wat ontwikkelaars kunnen doen

OX adviseert ontwikkelaars te controleren of hun WhatsApp-account aan ongewenste groepen is toegevoegd en verdachte groepen te blokkeren en te melden. Ook raadt het bedrijf aan detectieregels voor de betrokken pakketten toe te voegen en afhankelijkheden te vermijden waarvoor een persoonlijk WhatsApp-account nodig is. De genoemde indicatoren kunnen daarnaast worden opgenomen in systemen voor dreigingsinformatie en URL-reputatie.