پکیجهای مخرب npm کاربران را به کانالهای واتساپی مهاجمان میفرستند
پژوهشگران امنیت سایبری از شناسایی مجموعهای متشکل از ۱۰۱ پکیج مخرب npm خبر دادهاند که با سوءاستفاده از پروژه متنباز Baileys ، توسعهدهندگان را بدون اطلاع و رضایتشان به گروهها و کانالهای واتساپی اضافه میکنند. این کارزار که PhantomSub نام گرفته، تاکنون نز…
خلاصه تحلیلی خبر
پژوهشگران امنیت سایبری از شناسایی مجموعهای متشکل از ۱۰۱ پکیج مخرب npm خبر دادهاند که با سوءاستفاده از پروژه متنباز Baileys ، توسعهدهندگان را بدون اطلاع و رضایتشان به گروهها و کانالهای واتساپی اضافه میکنند. این کارزار که PhantomSub نام گرفته، تاکنون نز…
موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، Baileys، کانالهای، پکیج، پژوهشگران
این کارزار که PhantomSub نام گرفته، تاکنون نزدیک به ۴۹۰ هزار بار دانلود شده و حدود ۱۱۶ هزار مورد از این دانلودها طی ۳۰ روز گذشته انجام شده است. پژوهشگران شرکت OX Security، شامل Nir Zadok، Moshe Siman Tov Bustan و Vitalii Chepurko، در گزارشی فنی اعلام کردند این پکیجها از Baileys، کتابخانهای متنباز برای تعامل برنامهها با ، سوءاستفاده میکنند تا حساب واتساپ قربانی را بدون رضایت او عضو گروهها کنند.
در میان پکیجهای شناساییشده میتوان به ourin-baileys، @nexustechpro/baileys، @badzz88/baileys، @ostyado/baileys، levvleys، @vanzxy/baileys، @yudzxml/baileys، @chatunity/baileys، @kelvdra/baileys، neuralwhatsapp، lilys-baileys، @fyxzpediaa/baileys، noxleyss، @xrelly-stack/bails، alipclutch-baileys، kurobails، eliteprotech-baileys، @xayz/baileys، chromestaff-baileys، @sanzoffc/baileys، @sairidev/baileys-new، cloud-baileys، @nyzzpediaa/baileys-new، ishumdz-bail، nishiki-bail، diezyclutch-baileys، oktz-baileys و my-auto-follow اشاره کرد.
جزئیات این فعالیت نخستین بار در اوت ۲۰۲۶ منتشر شد؛ زمانی که SafeDep مجموعهای از فورکهای Baileys در npm را شناسایی کرد که رفتارهای مخربی داشتند. این پکیجها بهصورت مخفیانه حساب واتساپ نصبکننده را به کانالهایی که توسط توسعهدهندگان پکیج کنترل میشدند متصل میکردند و حتی نشانی تبلیغاتی متعلق به سازنده را به تصاویر و ویدئوهایی که بات ارسال میکرد، اضافه میکردند. در اوایل سپتامبر نیز تیم پژوهشی Xygeni Security جزئیات یک نسخه دستکاریشده دیگر از Baileys با نام @dappaoffc/baileys-mod را منتشر کرد. این نسخه نیز نشست احراز هویتشده بات واتساپ توسعهدهنده را به کانالهای خبرنامهای تحت کنترل مهاجمان متصل میکرد.
بررسی OX Security نشان میدهد بدافزار PhantomSub در سه گونه مختلف توزیع شده است. در گونه نخست که ۱۹ پکیج را شامل میشود، شناسه کانالها هنگام اجرای برنامه از گیتهاب دریافت میشوند. در گونه دوم که در ۶۰ پکیج مشاهده شده، شناسه کانالها بهصورت متن ساده در کد منبع قرار گرفتهاند. گونه سوم نیز شامل ۱۴ پکیج است که شناسه کانالها را به شکل رمزگذاریشده و مبهمسازیشده در کد خود جاسازی کردهاند.
بر اساس بررسیهای پژوهشگران، یکی از گروههای واتساپی مرتبط با این کارزار احتمالاً در اندونزی فعالیت دارد و حسابهایی مربوط به بازیها و برنامههای موبایلی مانند Mobile Legends: Bang Bang و TikTok را تبلیغ میکند. در برخی از این تبلیغات نیز شماره تلفنی درج شده که به یک حساب تجاری واتساپ در اندونزی با نام «Dan» مرتبط است. از دیگر گروهها و کانالهای شناساییشده میتوان به Neural با حدود ۷۹۸ دنبالکننده، MONTE – BMG با حدود هزار دنبالکننده، CORTANA TECH با حدود هزار و ۳۰۰ دنبالکننده و Fyxzpedia.ID – Utama با حدود ۴۸۰۰ دنبالکننده اشاره کرد.
به گفته OX Security، کانالهای شناساییشده عمدتاً کانالهای کوچک مرتبط با فروش بات و بازارهای آنلاین هستند و بخش قابلتوجهی از آنها در اندونزی فعالیت میکنند. این کانالها از تعداد دنبالکنندگان خود بهعنوان نوعی اعتبار اجتماعی برای تبلیغ و فروش اسکریپتهای بات، خدمات ساخت بات، فایلهای APK پولی و سرویسهای افزایش تعامل در شبکههای اجتماعی استفاده میکنند.
پژوهشگران همچنین دریافتند بسیاری از پکیجهای این کارزار مستقل از یکدیگر نیستند. شناسههای یکسان کانالها، فهرستهای کانال دریافتشده از منابع راه دور و حسابهای گیتهاب مشترک در پکیجهایی با نامها و ناشران متفاوت مشاهده شده است. برای نمونه، یک کانال با شناسه 120363400911374213@newsletter توسط ۱۰ پکیج مختلف دنبال میشود که از جمله آنها @fazzcodestudio/wa-web، @japofc/baileys، @vanzxy/baileys، cloud-baileys، itsmeeaizat-bailey، luoxy-baileys، mikuhostt-baileys، oktz-baileys، ourin-baileys و rafael-bails هستند.
به گفته OX Security، وجود کانالهای مشترک نشان میدهد این پکیجها در بسیاری از موارد به یک ذینفع مشترک متصل هستند؛ زیرا مالک کانال از دنبالکنندگانی که هر یک از این پکیجها برای کانال جذب میکنند، سود میبرد. پژوهشگران همچنین مشاهده کردهاند که برخی اپراتورها کد یکسان یا تقریباً یکسان را با نامهای متفاوت منتشر کردهاند؛ بنابراین حذف یک نام از npm لزوماً به معنای حذف این بدافزار از اکوسیستم نیست.
کارشناسان امنیتی به توسعهدهندگان توصیه کردهاند حسابهای واتساپ خود را برای شناسایی گروهها و کانالهای ناشناس بررسی کنند و در صورت مشاهده موارد مشکوک، آنها را گزارش و مسدود کنند. همچنین پیشنهاد شده است قوانین شناسایی و مسدودسازی پکیجهای مخرب Baileys در npm در محیطهای توسعه فعال شود و از استفاده از پکیجهایی که برای عملکرد خود به اتصال حسابهای شخصی، مانند ، نیاز دارند، خودداری شود.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.