Descubrimiento de paquetes npm maliciosos
Investigadores de ciberseguridad han identificado un grupo de 101 paquetes npm que participan en una campaña de suscripción de grupos de WhatsApp llamada PhantomSub. Estos paquetes aprovechan el proyecto de código abierto Baileys para añadir a los desarrolladores a grupos sin su consentimiento.
Según OX Security, los paquetes han sido descargados aproximadamente 490,000 veces, con 116,000 descargas en el último mes. Algunos de los nombres de los paquetes implicados incluyen:
- ourin-baileys - @nexustechpro/baileys - @badzz88/baileys - @ostyado/baileys - levvleys - @vanzxy/baileys - @yudzxml/baileys
La actividad maliciosa fue detectada inicialmente en agosto de 2026, cuando SafeDep informó sobre varios forks de Baileys que llevaban a cabo acciones no autorizadas. Estos comportamientos incluían la suscripción del WhatsApp del instalador a canales controlados por el autor del paquete, además de insertar URLs publicitarias en imágenes y vídeos enviados por el bot.
Variantes del malware
OX Security ha identificado tres variantes diferentes del malware, cada una con distintos métodos de manejo de suscripciones:
1. Variante 1 (19 paquetes): recupera IDs de canales desde GitHub en tiempo de ejecución. 2. Variante 2 (60 paquetes): incrusta los IDs de los canales en su código fuente en texto claro. 3. Variante 3 (14 paquetes): incrusta los IDs en un formato codificado y ofuscado.
Entre los grupos de WhatsApp identificados se destaca uno que parece estar basado en Indonesia, promoviendo cuentas para juegos móviles y aplicaciones como Mobile Legends: Bang Bang y TikTok. Además, se han detectado otros grupos dedicados a la venta de recursos en línea y servicios relacionados con bots.
Impacto en la comunidad de desarrolladores
La mayoría de los canales identificados son pequeños, principalmente de Indonesia, donde el número de seguidores actúa como prueba social para la venta de scripts de bots y aplicaciones. OX Security ha señalado que muchos de estos paquetes no son independientes, ya que los mismos IDs de canales y listas remotas se repiten entre diferentes paquetes, sugiriendo un sistema compartido de beneficios para quienes controlan estos canales.
Los desarrolladores son advertidos sobre la importancia de verificar si han sido añadidos a estos grupos de WhatsApp y se les aconseja bloquearlos. Además, se recomienda establecer reglas de detección para bloquear los paquetes maliciosos de Baileys y evitar el uso de paquetes que requieran conectar su cuenta personal de WhatsApp.
Este escenario pone de manifiesto la creciente preocupación por la seguridad en el ecosistema de npm y la necesidad de que los desarrolladores permanezcan alerta ante posibles amenazas que puedan comprometer su privacidad y la integridad de sus aplicaciones.