Em relatório publicado em 28 de setembro de 2026, a OX Security associou 101 pacotes npm à campanha PhantomSub e afirmou que eles abusavam do Baileys para fazer contas autenticadas do WhatsApp seguirem canais ou entrarem em grupos sem consentimento. Baileys é uma implementação não oficial da API do WhatsApp usada por desenvolvedores para automatizar ações em contas.
O que a OX Security relatou sobre PhantomSub
Os pacotes foram publicados no npm, registro de pacotes usado por desenvolvedores para incorporar dependências a projetos de software. Segundo a OX Security, o comportamento relatado usava a autenticação da conta do WhatsApp para aumentar a audiência de canais ou adicionar usuários a grupos sem que consentissem.
Três métodos relatados para tratar IDs de canais
A OX Security descreveu três formas de obter ou armazenar os identificadores dos canais-alvo: consultar uma lista remota no GitHub durante a execução, incluir os IDs em texto claro no pacote ou incorporá-los em formato codificado ou ofuscado.
| Método relatado | Origem ou formato dos IDs | Como aparecem no pacote |
| Consulta em tempo de execução | Lista remota no GitHub | Os IDs são obtidos durante a execução do pacote. |
| Texto claro | Incorporados no pacote | Os IDs aparecem em formato legível no código. |
| Codificação ou ofuscação | Incorporados no pacote | A OX Security cita Base64 como exemplo de codificação. |
O objetivo relatado e os números de downloads
A OX Security avaliou que a campanha buscava inflar o número de seguidores para dar aparência de popularidade a canais e gerar prova social para vendedores de scripts e serviços de bots, APKs premium e impulsionamento em redes sociais. A empresa disse que o objetivo não era roubar diretamente dados ou criptomoedas. Os canais identificados eram, em sua maioria, pequenos e ligados a esse tipo de comércio, sobretudo na Indonésia.
A OX Security atribuiu aos pacotes aproximadamente 490 mil downloads acumulados, dos quais 116 mil ocorreram nos 30 dias anteriores ao relatório de 28 de setembro. Na mesma data, a empresa informou que 16 pacotes haviam sido removidos do npm.
O que os desenvolvedores podem fazer
A OX Security recomenda verificar se a conta foi adicionada a grupos suspeitos e bloquear e denunciar esses grupos. Para reduzir o risco em projetos, a empresa também aconselha criar regras de detecção para os pacotes maliciosos e evitar dependências que exijam uma conta pessoal do WhatsApp. Ela ainda recomenda incluir os indicadores da campanha em sistemas de inteligência de ameaças e de reputação de URLs.