La campaña PhantomSub utiliza 101 paquetes npm maliciosos para inscribir cuentas de WhatsApp

Software development workstation representing AI agents publishing internal screenshots

Written by

in

Investigadores de OX Security han documentado una campaña contra la cadena de suministro de software denominada PhantomSub que utilizó 101 paquetes npm para añadir las cuentas de WhatsApp de desarrolladores a grupos sin consentimiento informado. Los paquetes imitaban herramientas útiles o bifurcaciones asociadas a la biblioteca Baileys de WhatsApp, convirtiendo un flujo de trabajo de instalación o configuración en un mecanismo de captación de suscriptores.

Los paquetes abusaban del comportamiento legítimo de las sesiones

Según la investigación, los paquetes guiaban a los usuarios por una autenticación basada en códigos QR y después utilizaban la sesión resultante para unir o añadir la cuenta a grupos de WhatsApp. La actividad difiere del robo convencional de credenciales porque explota funciones legítimas de mensajería después de convencer a un desarrollador para que autorice una sesión. Aun así, esto genera riesgos para la privacidad y el control de las cuentas, especialmente cuando una máquina de desarrollo o una identidad de prueba está conectada a comunicaciones de producción.

La revisión de paquetes debe incluir la intención durante la ejecución

Las organizaciones no deben suponer que un paquete es seguro porque tiene un nombre verosímil, funciones operativas o una dependencia de código abierto conocida. El historial del repositorio, la identidad del mantenedor, los scripts de instalación, los destinos de red y el comportamiento posterior a la autenticación merecen revisión. Los archivos de bloqueo y los registros internos reducen los cambios no controlados, pero no sustituyen el análisis de comportamiento. El artículo de SectechMedia sobre inventario de activos y gestión de la configuración ofrece un marco más amplio para hacer seguimiento de componentes de confianza y detectar cambios no autorizados.

Fuentes

Comments

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *