Início › WhatsApp › Privacidade

PhantomSub: pacotes maliciosos no npm atacam contas no WhatsApp

‘PhantomSub’: mais de 100 pacotes no npm colocam perfis em grupos de spam no WhatsApp
Compartilhe: WhatsApp

Uma sofisticada operação de cibercrime voltada contra a cadeia de suprimentos de software conseguiu transformar contas legítimas de desenvolvedores no WhatsApp em seguidoras forçadas de redes de spam. Batizada de PhantomSub por especialistas da empresa de cibersegurança OX Security, a ação utilizou pelo menos 101 bibliotecas adulteradas distribuídas por meio do repositório npm, o ecossistema oficial de gerenciamento de dependências para a linguagem JavaScript. O esquema alcançou ampla repercussão ao adulterar ferramentas comumente empregadas na criação de robôs de atendimento e automação para o aplicativo de mensagens, inserindo rotinas invisíveis que sequestram comandos da conta conectada.

De acordo com o levantamento técnico detalhado divulgado pelos analistas nesta segunda-feira (29), as ferramentas corrompidas registraram um volume superior a 490 mil downloads acumulados ao longo de sua permanência no repositório. O interesse pelas ferramentas permaneceu em patamares alarmantes recentemente: foram contabilizados 116 mil downloads apenas nos 30 dias que antecederam a publicação da pesquisa. O objetivo central dessa infiltração é cooptar os perfis dos programadores para inflar, de forma fraudulenta e coordenada, o público de páginas, grupos e canais comerciais que operam na internet.

O ecossistema npm e o alcance da operação PhantomSub

O repositório npm representa hoje uma das principais engrenagens do desenvolvimento de software global, centralizando pacotes de código aberto que alimentam desde aplicações simples até sistemas corporativos de grande porte. Criminosos virtuais frequentemente buscam brechas nesse ecossistema para distribuir códigos maliciosos conhecidos como ataques à cadeia de suprimentos. Nesse formato de investida, o invasor não precisa atacar a infraestrutura final de uma grande corporação de forma direta; basta que ele consiga envenenar uma biblioteca auxiliar que seja adotada pelos desenvolvedores durante o processo de programação.

No caso da operação PhantomSub, o número expressivo de pelo menos 101 pacotes maliciosos comprova a existência de uma estratégia em escala industrial para pulverizar riscos e ampliar o raio de contaminação. Os criminosos não concentraram suas ações em um único módulo suspeito, mas dividiram a carga maliciosa entre dezenas de alternativas com títulos distintos e perfis variados de distribuição. Essa multiplicidade permitiu que a fraude continuasse operando mesmo que alguns pacotes específicos fossem sinalizados ou descontinuados, garantindo um fluxo constante de novos downloads que totalizou mais de 490 mil instalações.

A expressiva marca de 116 mil downloads em um único mês reflete a facilidade com que desenvolvedores podem incorporar dependências em seus fluxos de trabalho diários sem uma auditoria rigorosa de cada linha de código. Muitas vezes impulsionados pela necessidade de resolver demandas pontuais de conexão ou por procurarem extensões já prontas para recursos de automação, profissionais de tecnologia acabam importando bibliotecas mantidas por terceiros sem perceber que modificações ocultas foram implementadas para desviar o comportamento original do sistema.

A exploração da biblioteca de código aberto Baileys

Para construir a armadilha, os responsáveis pela campanha PhantomSub escolheram como alicerce o Baileys, um conhecido projeto de código aberto amplamente utilizado no meio da programação para criar integrações e robôs no WhatsApp. Por ser uma solução comunitária que permite interagir diretamente com os protocolos de comunicação do aplicativo sem a obrigatoriedade de usar a interface oficial, o Baileys atrai milhares de desenvolvedores que buscam criar sistemas próprios de autoatendimento, disparos informativos e integrações de comércio eletrônico.

Os operadores da fraude aproveitaram essa popularidade para clonar e republicar a biblioteca contendo modificações maliciosas nos arquivos de instalação. Enquanto o desenvolvedor acreditava estar utilizando uma versão convencional do Baileys para conectar seu robô de mensagens e processar fluxos de atendimento, o script executava silenciosamente em segundo plano ordens para que o número de telefone vinculado ao sistema começasse a seguir canais remotos e ingressasse em grupos fechados. Tudo isso acontecia sem qualquer tipo de solicitação de permissão ou aviso visível na tela de quem gerenciava o serviço.

Essa apropriação indevida dos privilégios de acesso gerava uma perda total de controle da conta sobre quais comunidades ela estava vinculada. Ao rodar a aplicação, a sessão autenticada do WhatsApp passava a receber ordens ocultas. As permissões concedidas para a troca de mensagens eram desviadas para executar ações de engajamento forçado, tornando a máquina do desenvolvedor um agente voluntário involuntário a serviço de redes de spam.

O mecanismo de evasão e a ativação temporizada no código

Para escapar das análises automatizadas de segurança que costumam examinar pacotes assim que são carregados nos servidores, os arquitetos do esquema desenvolveram rotinas inteligentes de ocultação. As análises dinâmicas comuns avaliam os primeiros instantes de execução de um programa para identificar tráfego incomum ou comandos destrutivos. Conscientes dessa barreira defensiva, os criadores do PhantomSub desenharam uma lógica de atraso programado que desarmava a vigilância inicial.

A mecânica foi minuciosamente documentada no relatório dos especialistas. Em vez de acionar a conexão indevida de imediato, o módulo permanecia inerte por um período calculado, simulando ser apenas um script inofensivo de comunicação. Conforme explicou a equipe de pesquisa:

“A carga útil é ativada 80 segundos após o carregamento do módulo e recupera dinamicamente sua lista de alvos do GitHub, tornando o comportamento autoatualizável e difícil de detectar por meio de análises feitas no momento da instalação”.

Essa janela exata de 80 segundos mostrava-se suficiente para contornar ambientes de testes em esteiras de integração contínua (CI/CD) e plataformas de sandbox, que habitualmente encerram o monitoramento de segurança pouco tempo após a compilação do módulo. Uma vez superado esse intervalo e com o robô plenamente operacional no ambiente do usuário, o programa iniciava conexões a servidores externos para baixar a lista mais recente de alvos a serem seguidos.

Ações silenciadas para evitar a descoberta rápida

O refinamento técnico da invasão não se limitava ao atraso de inicialização. Assim que os scripts recebiam a relação de links a serem adicionados, as chamadas eram executadas invocando funções nativas presentes na própria estrutura do Baileys. O código enviava as solicitações de adesão para os canais de mensagens e, no mesmo instante, configurava essas conversas para que ficassem completamente silenciadas.

Esse procedimento de silenciamento reduzia consideravelmente as chances de o desenvolvedor notar a irregularidade. Como os canais adicionados não disparavam alertas sonoros, notificações na tela ou vibrações nos dispositivos emparelhados, os números podiam permanecer inseridos em redes de propagação de spam por semanas ou meses a fio. O proprietário da conta continuava gerenciando seus fluxos regulares de atendimento, alheio ao fato de que seu perfil pessoal ou comercial estava servindo de esteira para negócios ilegais.

Conexões estruturais no GitHub e replicação de padrões

Ao aprofundarem as análises forenses nos códigos-fontes dos mais de 100 pacotes catalogados, os especialistas em segurança cibernética constataram que os programas não pertenciam a grupos isolados ou atacantes concorrentes. Pelo contrário: as evidências apontaram para uma mesma organização criminosa ou rede de atores operando em conjunto sob diferentes identidades de fachada.

Os pesquisadores Nir Zadok, Moshe Siman Tov Bustan e Vitalii Chepurko, integrantes da equipe da OX Security, destacaram essa confluência estrutural em seu parecer técnico:

“Muitos pacotes nesta campanha não são independentes. Os mesmos identificadores de canais, as mesmas listas remotas e as mesmas contas do GitHub aparecem em pacotes com nomes e publicadores diferentes”.

Essa centralização da infraestrutura no GitHub garantia aos criminosos uma alta versatilidade operacional. Em vez de precisarem subir versões atualizadas de todos os 101 pacotes no npm a cada nova campanha de spam, bastava alterar as listas de canais hospedadas nos repositórios remotos sob seu domínio. No ciclo seguinte de inicialização de qualquer um dos quase meio milhão de sistemas atingidos, o código lia automaticamente os novos links de canais e realizava as inscrições em lote, consolidando uma rede zumbi distribuída e constantemente atualizada.

A evolução da ameaça e as análises da Xygeni Security

A investigação também revelou que o método do PhantomSub não nasceu de forma repentina; ele é o produto de um processo gradual de aperfeiçoamento de táticas invasivas. Relatórios técnicos complementares formulados por analistas da empresa de segurança Xygeni Security lançaram luz sobre versões anteriores dessas mesmas bibliotecas manipuladas, demonstrando como os golpistas foram refinando suas estratégias de monetização ao longo do tempo.

Em fases preliminares da investida, os códigos modificados utilizavam

Equipe Guia no Toque

Somos apaixonados por tecnologia e criamos guias simples e praticos para ajudar você no dia a dia digital. Nossos artigos torna a tecnologia mais acessível para todos.

Categorias

Receba dicas úteis no seu e-mail

Cadastre-se e receba novos tutoriais, dicas e novidades diretamente na sua caixa de entrada.