101 npm-kopier av Baileys melder WhatsApp-botene dine inn i fremmede kanaler
Gå gjennom avhengighetene i WhatsApp-botene dine, for 101 Baileys-kopier på npm får den innloggede kontoen til å følge fremmede kanaler i det skjulte.
«Delt kanal betyr delt mottaker: den som eier kanalen, samler følgere fra hver pakke som peker mot den, uansett hvem som publiserte pakken», skriver OX Security i analysen av kampanjen PhantomSub. Sikkerhetsselskapet har kartlagt 101 npm-pakker som alle er forks av Baileys, en uoffisiell åpen kildekode-implementasjon av WhatsApp-API-et som brukes til kundeservicebotter og chatautomatisering. Pakkene virker som vanlig Baileys, men abonnerer den innloggede kontoen på kanaler bakmennene styrer.
Til sammen er pakkene lastet ned rundt 490 000 ganger, 116 000 av dem de siste 30 dagene. Mest populær er ourin-baileys med 130 589 nedlastinger. Ifølge OX Security var bare 16 av pakkene fjernet fra npm per 28. september, og nye dukker fortsatt opp.
OX Security deler koden i tre varianter. 19 pakker henter kanallisten fra GitHub mens de kjører, slik at målene kan byttes uten ny npm-versjon. 60 har kanal-ID-ene i klartekst, og 14 skjuler dem med base64. To pakker gjemmer koden i store filer der en kodegjennomgang lett overser den: @kanaraa/baileys i håndtereren for innkommende meldinger og @lekzo/baileys i en fil oppkalt etter Signal-protokollen.
Mottakerne er stort sett små indonesiske kanaler som selger botskript, «premium»-APK-er og kontoer til TikTok og mobilspill, der følgertallet brukes som sosialt bevis. 32 kanaler følges av mer enn én pakke, og den mest brukte av ti pakker. Operatørene publiserer samme kode under nesten like navn, så å fjerne ett pakkenavn stopper ikke kampanjen. SafeDep og Xygeni har tidligere beskrevet lignende Baileys-forks.
Skaden er foreløpig følgerinflasjon. Men pakkene kjører kode med tilgang til en innlogget WhatsApp-sesjon, og det er den tilgangen du gir bort når du velger en ukjent fork.
Hva bør du gjøre?
- Søk i package-lock.json etter Baileys-forks fra ukjente utgivere, og sammenlign med OX Securitys liste over de 101 pakkene.
- Sjekk WhatsApp-kontoen botene dine bruker for kanaler og grupper du ikke har fulgt selv, og blokker og rapporter dem.
- Legg OX Securitys IOC-er inn i blokkeringsreglene dine: kanal-ID-er, invitasjonskoder og URL-ene til kanallistene på GitHub.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.