BookinglyTech News
Ciberseguridad

101 paquetes npm maliciosos meten a los desarrolladores en grupos de WhatsApp

La campaña PhantomSub usa forks de la librería Baileys para suscribir la cuenta de WhatsApp de quien instala el paquete a canales que controlan los atacantes. Acumulan 490.000 descargas.

2 min de lecturaThe Hacker News0 vistas

Los investigadores de OX Security han identificado 101 paquetes npm cuyo propósito es meter al desarrollador que los instala en grupos y canales de WhatsApp sin pedirle permiso. La campaña se llama PhantomSub y se apoya en Baileys, el proyecto open source que permite manejar una cuenta de WhatsApp desde código. Entre todos suman 490.000 descargas, y 116.000 de ellas se han producido en los últimos 30 días.

El abuso es directo: el paquete se instala, abre una sesión de WhatsApp con la cuenta de quien lo instala y usa esa sesión para suscribirla a canales que controla el atacante. Nir Zadok, Moshe Siman Tov Bustan y Vitalii Chepurko firman el análisis de OX Security.

Tres variantes y mucho copia y pega

El conjunto se separa en tres variantes según cómo resuelven la suscripción. La primera, 19 paquetes, se trae los identificadores de canal desde GitHub en tiempo de ejecución. La segunda, 60, los lleva incrustados en el código fuente en claro. Y la tercera, 14, también los lleva dentro pero codificados y ofuscados. Los nombres se repiten con ligeras variaciones: ourin-baileys, @nexustechpro/baileys, chromestaff-baileys, cloud-baileys, my-auto-follow, entre otros.

Los paquetes no son independientes entre sí. Los mismos IDs de canal, las mismas listas remotas y las mismas cuentas de GitHub reaparecen en paquetes con nombres y publicadores distintos. Quien es dueño del canal recoge seguidores de todos los paquetes que apunten a él.

Tampoco es el primer aviso. En agosto de 2026, SafeDep ya describió una tanda de forks de Baileys que hacían seguir canales al instalar y metían la URL publicitaria del autor en cada imagen o vídeo que enviaba el bot. Este mismo mes, el equipo de Xygeni documentó @dappaoffc/baileys-mod, otro mod con el mismo comportamiento.

Canales indonesios y venta de bots

Los canales identificados son en su mayoría pequeños, indonesios y dedicados a vender bots, scripts, APK "premium" y servicios de boosting en redes. Uno de los grupos se anuncia con cuentas de Mobile Legends: Bang Bang y TikTok, y facilita un teléfono vinculado a una cuenta business indonesia llamada "Dan". Las cifras que da OX Security: Neural, 798 seguidores; MONTE – BMG, 1.000; CORTANA TECH, 1.300; Fyxzpedia.ID – Utama, 4.800. Son datos del propio informe, no de un tercero.

Las recomendaciones son de operación diaria: comprobar si la cuenta ha acabado en algún grupo ajeno y bloquearlo, montar reglas de detección que frenen estos paquetes de Baileys, y evitar dependencias que obliguen a conectar la cuenta personal de WhatsApp para funcionar.

Para quien mantiene un bot de WhatsApp, el patrón es el que duele: una dependencia de aspecto inocente que pide las credenciales de una cuenta personal, y una superficie de ataque que no se ve en un escaneo de vulnerabilidades al uso. Revisar el árbol de dependencias Baileys ha dejado de ser una tarea teórica.