28 września 2026 r. OX Security poinformowało o 101 pakietach npm powiązanych z kampanią PhantomSub. Według firmy pakiety nadużywały Baileys — nieoficjalnej implementacji API WhatsApp — by bez zgody użytkowników dodawać ich uwierzytelnione konta do grup lub kanałów.

Co OX Security opisało w kampanii PhantomSub

Baileys to biblioteka wykorzystywana przez programistów do automatyzowania działań na kontach WhatsApp. OX Security podało, że złośliwe pakiety npm modyfikowały lub rozwijały Baileys tak, by konta dołączały do wskazanych grup i kanałów bez wiedzy użytkowników.

Firma przypisała pakietom około 490 tys. pobrań łącznie, w tym 116 tys. w ciągu 30 dni poprzedzających raport z 28 września. OX podało również, że do tego dnia z npm usunięto 16 pakietów.

Trzy sposoby obsługi identyfikatorów kanałów

OX Security opisało trzy metody wskazywania kanałów. W jednej pakiet pobierał identyfikatory z GitHub podczas działania; w dwóch pozostałych identyfikatory były zapisane w pakiecie — jawnie albo w postaci zakodowanej lub zaciemnionej.

Opisany sposóbSkąd pochodzą identyfikatoryJak działa metoda
Pobieranie podczas działaniaLista pobierana z GitHubPakiet odczytuje zdalną listę identyfikatorów w trakcie działania.
Identyfikatory zapisane jawnieKod pakietuIdentyfikatory kanałów znajdują się w kodzie w czytelnej postaci.
Identyfikatory zakodowane lub zaciemnioneKod pakietuIdentyfikatory są w nim osadzone w postaci trudniejszej do odczytania.

Po co pakiety miały dodawać obserwujących

OX Security oceniło, że celem kampanii było sztuczne zwiększanie liczby obserwujących, aby kanały wyglądały wiarygodniej dla potencjalnych klientów. Firma wskazała, że rozpoznane kanały były przeważnie niewielkie i w większości indonezyjskie. Promowały m.in. skrypty i usługi do tworzenia botów, płatne pliki APK oraz zwiększanie zasięgów w mediach społecznościowych.

Według oceny OX Security kampania nie była bezpośrednio ukierunkowana na kradzież danych ani kryptowalut. Opisany przez firmę cel polegał na dostarczaniu kanałom dodatkowych obserwujących, którzy mogli służyć jako społeczny dowód popularności.

Co mogą zrobić programiści

OX Security zaleca sprawdzenie, czy konto WhatsApp nie dołączyło do niechcianych grup. Podejrzane grupy warto zablokować i zgłosić. W projektach należy też dodać reguły wykrywające wskazane złośliwe pakiety, a wskaźniki opisane przez OX Security uwzględnić w systemach analizy zagrożeń i oceny reputacji adresów URL.

Firma radzi również unikać zależności, które wymagają użycia prywatnego konta WhatsApp.