پکیج‌های مخرب npm کاربران را به کانال‌های واتس‌اپی مهاجمان می‌فرستند

پژوهشگران امنیت سایبری از شناسایی مجموعه‌ای متشکل از ۱۰۱ پکیج مخرب npm خبر داده‌اند که با سوءاستفاده از پروژه متن‌باز Baileys ، توسعه‌دهندگان را بدون اطلاع و رضایت‌شان به گروه‌ها و کانال‌های واتس‌اپی اضافه می‌کنند. این کارزار که PhantomSub نام گرفته، تاکنون نز…

4 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • Baileys
  • کانال‌های
  • پکیج
  • پژوهشگران
  • Security
  • کانال‌ها
پکیج‌های مخرب npm کاربران را به کانال‌های واتس‌اپی مهاجمان می‌فرستند

خلاصه تحلیلی خبر

پژوهشگران امنیت سایبری از شناسایی مجموعه‌ای متشکل از ۱۰۱ پکیج مخرب npm خبر داده‌اند که با سوءاستفاده از پروژه متن‌باز Baileys ، توسعه‌دهندگان را بدون اطلاع و رضایت‌شان به گروه‌ها و کانال‌های واتس‌اپی اضافه می‌کنند. این کارزار که PhantomSub نام گرفته، تاکنون نز…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، Baileys، کانال‌های، پکیج، پژوهشگران

پکیج‌های مخرب npm کاربران را به کانال‌های واتس‌اپی مهاجمان می‌فرستند
پژوهشگران امنیت سایبری از شناسایی مجموعه‌ای متشکل از ۱۰۱ پکیج مخرب npm خبر داده‌اند که با سوءاستفاده از پروژه متن‌باز Baileys ، توسعه‌دهندگان را بدون اطلاع و رضایت‌شان به گروه‌ها و کانال‌های واتس‌اپی اضافه می‌کنند.

این کارزار که PhantomSub نام گرفته، تاکنون نزدیک به ۴۹۰ هزار بار دانلود شده و حدود ۱۱۶ هزار مورد از این دانلودها طی ۳۰ روز گذشته انجام شده است. پژوهشگران شرکت OX Security، شامل Nir Zadok، Moshe Siman Tov Bustan و Vitalii Chepurko، در گزارشی فنی اعلام کردند این پکیج‌ها از Baileys، کتابخانه‌ای متن‌باز برای تعامل برنامه‌ها با ، سوءاستفاده می‌کنند تا حساب واتس‌اپ قربانی را بدون رضایت او عضو گروه‌ها کنند.

در میان پکیج‌های شناسایی‌شده می‌توان به ourin-baileys، @nexustechpro/baileys، @badzz88/baileys، @ostyado/baileys، levvleys، @vanzxy/baileys، @yudzxml/baileys، @chatunity/baileys، @kelvdra/baileys، neuralwhatsapp، lilys-baileys، @fyxzpediaa/baileys، noxleyss، @xrelly-stack/bails، alipclutch-baileys، kurobails، eliteprotech-baileys، @xayz/baileys، chromestaff-baileys، @sanzoffc/baileys، @sairidev/baileys-new، cloud-baileys، @nyzzpediaa/baileys-new، ishumdz-bail، nishiki-bail، diezyclutch-baileys، oktz-baileys و my-auto-follow اشاره کرد.

جزئیات این فعالیت نخستین بار در اوت ۲۰۲۶ منتشر شد؛ زمانی که SafeDep مجموعه‌ای از فورک‌های Baileys در npm را شناسایی کرد که رفتارهای مخربی داشتند. این پکیج‌ها به‌صورت مخفیانه حساب واتس‌اپ نصب‌کننده را به کانال‌هایی که توسط توسعه‌دهندگان پکیج کنترل می‌شدند متصل می‌کردند و حتی نشانی تبلیغاتی متعلق به سازنده را به تصاویر و ویدئوهایی که بات ارسال می‌کرد، اضافه می‌کردند. در اوایل سپتامبر نیز تیم پژوهشی Xygeni Security جزئیات یک نسخه دستکاری‌شده دیگر از Baileys با نام @dappaoffc/baileys-mod را منتشر کرد. این نسخه نیز نشست احراز هویت‌شده بات واتس‌اپ توسعه‌دهنده را به کانال‌های خبرنامه‌ای تحت کنترل مهاجمان متصل می‌کرد.

بررسی OX Security نشان می‌دهد بدافزار PhantomSub در سه گونه مختلف توزیع شده است. در گونه نخست که ۱۹ پکیج را شامل می‌شود، شناسه کانال‌ها هنگام اجرای برنامه از گیت‌هاب دریافت می‌شوند. در گونه دوم که در ۶۰ پکیج مشاهده شده، شناسه کانال‌ها به‌صورت متن ساده در کد منبع قرار گرفته‌اند. گونه سوم نیز شامل ۱۴ پکیج است که شناسه کانال‌ها را به شکل رمزگذاری‌شده و مبهم‌سازی‌شده در کد خود جاسازی کرده‌اند.

بر اساس بررسی‌های پژوهشگران، یکی از گروه‌های واتس‌اپی مرتبط با این کارزار احتمالاً در اندونزی فعالیت دارد و حساب‌هایی مربوط به بازی‌ها و برنامه‌های موبایلی مانند Mobile Legends: Bang Bang و TikTok را تبلیغ می‌کند. در برخی از این تبلیغات نیز شماره تلفنی درج شده که به یک حساب تجاری واتس‌اپ در اندونزی با نام «Dan» مرتبط است. از دیگر گروه‌ها و کانال‌های شناسایی‌شده می‌توان به Neural با حدود ۷۹۸ دنبال‌کننده، MONTE – BMG با حدود هزار دنبال‌کننده، CORTANA TECH با حدود هزار و ۳۰۰ دنبال‌کننده و Fyxzpedia.ID – Utama با حدود ۴۸۰۰ دنبال‌کننده اشاره کرد.
به گفته OX Security، کانال‌های شناسایی‌شده عمدتاً کانال‌های کوچک مرتبط با فروش بات و بازارهای آنلاین هستند و بخش قابل‌توجهی از آن‌ها در اندونزی فعالیت می‌کنند. این کانال‌ها از تعداد دنبال‌کنندگان خود به‌عنوان نوعی اعتبار اجتماعی برای تبلیغ و فروش اسکریپت‌های بات، خدمات ساخت بات، فایل‌های APK پولی و سرویس‌های افزایش تعامل در شبکه‌های اجتماعی استفاده می‌کنند.

پژوهشگران همچنین دریافتند بسیاری از پکیج‌های این کارزار مستقل از یکدیگر نیستند. شناسه‌های یکسان کانال‌ها، فهرست‌های کانال دریافت‌شده از منابع راه دور و حساب‌های گیت‌هاب مشترک در پکیج‌هایی با نام‌ها و ناشران متفاوت مشاهده شده است. برای نمونه، یک کانال با شناسه 120363400911374213@newsletter توسط ۱۰ پکیج مختلف دنبال می‌شود که از جمله آن‌ها @fazzcodestudio/wa-web، @japofc/baileys، @vanzxy/baileys، cloud-baileys، itsmeeaizat-bailey، luoxy-baileys، mikuhostt-baileys، oktz-baileys، ourin-baileys و rafael-bails هستند.

به گفته OX Security، وجود کانال‌های مشترک نشان می‌دهد این پکیج‌ها در بسیاری از موارد به یک ذی‌نفع مشترک متصل هستند؛ زیرا مالک کانال از دنبال‌کنندگانی که هر یک از این پکیج‌ها برای کانال جذب می‌کنند، سود می‌برد. پژوهشگران همچنین مشاهده کرده‌اند که برخی اپراتورها کد یکسان یا تقریباً یکسان را با نام‌های متفاوت منتشر کرده‌اند؛ بنابراین حذف یک نام از npm لزوماً به معنای حذف این بدافزار از اکوسیستم نیست.

کارشناسان امنیتی به توسعه‌دهندگان توصیه کرده‌اند حساب‌های واتس‌اپ خود را برای شناسایی گروه‌ها و کانال‌های ناشناس بررسی کنند و در صورت مشاهده موارد مشکوک، آن‌ها را گزارش و مسدود کنند. همچنین پیشنهاد شده است قوانین شناسایی و مسدودسازی پکیج‌های مخرب Baileys در npm در محیط‌های توسعه فعال شود و از استفاده از پکیج‌هایی که برای عملکرد خود به اتصال حساب‌های شخصی، مانند ، نیاز دارند، خودداری شود.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.