Кампания PhantomSub использует 101 пакет npm для накрутки каналов WhatsApp

В кампанию PhantomSub входят 101 вредоносный пакет npm, использующий Baileys, реализацию неофициального API WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta) с открытым исходным кодом. Пакеты подписывают пользователей на каналы и группы WhatsApp без их согласия. По состоянию на 28 сентября 2026 года с npm удалили как минимум 16 пакетов, ещё семь удалили до того, как их код успели проанализировать.

Как пакеты выбирают каналы для подписки

Пакеты используют три варианта реализации. Девятнадцать из них при запуске получают идентификаторы целевых каналов с GitHub, поэтому операторы могут менять цели, не публикуя новые версии. Шестьдесят пакетов содержат идентификаторы в открытом виде, а 14 кодируют с помощью Base64 большинство идентификаторов. Пакет neuralwhatsapp вместо этого использует жёстко заданный код приглашения WhatsApp: 0029VbBv6cUInlqLc5H0Kw0K.

Логика подписки реализована с помощью Baileys и рассчитана на несколько каналов или групп WhatsApp. Среди обнаруженных каналов преобладают индонезийские. Они рекламируют аккаунты TikTok, аккаунты в игре Mobile Legends: Bang Bang, скрипты и услуги для создания ботов, премиальные приложения и продвижение в социальных сетях. Некоторые каналы содержат ссылки на другие группы или каналы WhatsApp, что может указывать на более широкую воронку продаж и мошенничества.

Воздействие и рекомендации

По имеющимся данным, в рамках кампании на устройствах жертв отключают уведомления о подписках на каналы. Это снижает вероятность, что пользователи заметят несанкционированные подписки, и увеличивает видимое число подписчиков каналов. Пакеты не нацелены в первую очередь на кражу учётных данных, токенов API, криптовалюты или другой информации. Их воздействие связано с несанкционированными действиями в учётных записях, показом мошеннического или потенциально незаконного коммерческого контента и искусственным увеличением аудитории каналов, контролируемых злоумышленниками.

Код не содержит типичного поведения для кражи учётных данных и не использует обширную обфускацию. Поэтому традиционные средства обнаружения вредоносного ПО могут его не распознать. Авторы отчёта рекомендуют организациям:

  • проверять зависимости npm на наличие пакетов на базе Baileys;
  • блокировать известные вредоносные имена пакетов, связанные с ними URL GitHub, идентификаторы каналов и коды приглашений;
  • не использовать зависимости, запрашивающие доступ к учётным записям для приватного обмена сообщениями.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных