Em relatório publicado em 28 de setembro de 2026, a OX Security associou 101 pacotes npm à campanha PhantomSub e afirmou que eles abusavam do Baileys para fazer contas autenticadas do WhatsApp seguirem canais ou entrarem em grupos sem consentimento. Baileys é uma implementação não oficial da API do WhatsApp usada por desenvolvedores para automatizar ações em contas.

O que a OX Security relatou sobre PhantomSub

Os pacotes foram publicados no npm, registro de pacotes usado por desenvolvedores para incorporar dependências a projetos de software. Segundo a OX Security, o comportamento relatado usava a autenticação da conta do WhatsApp para aumentar a audiência de canais ou adicionar usuários a grupos sem que consentissem.

Três métodos relatados para tratar IDs de canais

A OX Security descreveu três formas de obter ou armazenar os identificadores dos canais-alvo: consultar uma lista remota no GitHub durante a execução, incluir os IDs em texto claro no pacote ou incorporá-los em formato codificado ou ofuscado.

Método relatadoOrigem ou formato dos IDsComo aparecem no pacote
Consulta em tempo de execuçãoLista remota no GitHubOs IDs são obtidos durante a execução do pacote.
Texto claroIncorporados no pacoteOs IDs aparecem em formato legível no código.
Codificação ou ofuscaçãoIncorporados no pacoteA OX Security cita Base64 como exemplo de codificação.

O objetivo relatado e os números de downloads

A OX Security avaliou que a campanha buscava inflar o número de seguidores para dar aparência de popularidade a canais e gerar prova social para vendedores de scripts e serviços de bots, APKs premium e impulsionamento em redes sociais. A empresa disse que o objetivo não era roubar diretamente dados ou criptomoedas. Os canais identificados eram, em sua maioria, pequenos e ligados a esse tipo de comércio, sobretudo na Indonésia.

A OX Security atribuiu aos pacotes aproximadamente 490 mil downloads acumulados, dos quais 116 mil ocorreram nos 30 dias anteriores ao relatório de 28 de setembro. Na mesma data, a empresa informou que 16 pacotes haviam sido removidos do npm.

O que os desenvolvedores podem fazer

A OX Security recomenda verificar se a conta foi adicionada a grupos suspeitos e bloquear e denunciar esses grupos. Para reduzir o risco em projetos, a empresa também aconselha criar regras de detecção para os pacotes maliciosos e evitar dependências que exijam uma conta pessoal do WhatsApp. Ela ainda recomenda incluir os indicadores da campanha em sistemas de inteligência de ameaças e de reputação de URLs.