Güvenlik şirketi OX Security, npm kayıt defterinde geliştiricilerin WhatsApp hesaplarını izinleri olmadan saldırganların kontrol ettiği WhatsApp kanallarına abone eden 101 kötü amaçlı paketten oluşan bir kampanyayı ortaya çıkardı. PhantomSub adı verilen kampanyadaki paketler toplam 490 bin kez indirilmiş; bunun 116 bini son 30 günde gerçekleşmiş. Paketler, WhatsApp bot geliştirmede kullanılan açık kaynaklı Baileys kitaplığının çatallanmış (fork) sürümleri gibi davranıyor. OX'in 28 Eylül 2026 itibarıyla verdiği duruma göre 16 paket npm'den kaldırılmış, 85 paket ise hâlâ yayında.

Saldırı nasıl çalışıyor?

Baileys, WhatsApp'ın resmî olmayan bir API uygulaması; geliştiriciler botlarını kendi WhatsApp hesaplarıyla oturum açtırarak çalıştırıyor. PhantomSub paketleri bu kimliği doğrulanmış oturumu kullanarak Baileys'in newsletterFollow işlevini çağırıyor ve hesabı saldırganın seçtiği kanallara otomatik olarak abone ediyor. Araştırmacılar, kampanyada WhatsApp kimlik bilgisi veya token hırsızlığı gözlemlemediklerini belirtiyor; amaç kanallara abone kazandırmak.

Üç farklı varyant

VaryantPaket sayısıYöntem
119Kanal kimlikleri çalışma anında GitHub'dan çekiliyor; saldırgan yeni sürüm yayımlamadan hedefleri değiştirebiliyor
260Kanal kimlikleri kaynak kodda açık metin olarak gömülü, bazen ilgisiz dosyalara saklanmış
314Kanal kimlikleri kaynak kodda base64 ile kodlanmış


En çok indirilen paketler ve altyapı

OX'in listesinde en çok indirilenler ourin-baileys (yaklaşık 130 bin), @nexustechpro/baileys (yaklaşık 62 bin) ve @badzz88/baileys (yaklaşık 52 bin) oldu. Kampanyada ortak altyapı dikkat çekiyor: 32 kanal birden fazla paket tarafından hedeflenmiş ve tek bir kanalı 10 farklı kötü amaçlı paket takip ettiriyor. Uzak yapılandırma listeleri, birkaç paket ailesini besleyen GitHub hesaplarında tutuluyor.


Bir dizüstü bilgisayar ekranında kaynak kod. Fotoğraf: Artem Sapegin, Wikimedia Commons, CC0. Olayın kendisine ait bir kare değildir.

Kim arkasında?

Kanalların çoğu, Endonezya merkezli operatörlerin mobil oyun hesapları (Mobile Legends: Bang Bang ve TikTok hesapları gibi) ile bot hizmetleri sattığı spam kanalları. OX, "Dan" adıyla anılan bir operatörün işlettiği bir iş hesabını tespit etmiş. İncelenen kanalların takipçi sayıları yaklaşık 800 ile 4.800 arasında; abone sayısı kanallara sosyal kanıt sağlıyor. Kampanya bir kimlik hırsızlığından çok, geliştirici hesaplarının reklam ve dolandırıcılık altyapısına çevrilmesi olarak öne çıkıyor.

Daha önceki bulgular

Etkinlik ilk kez Ağustos 2026'da SafeDep'in, yüklenenin WhatsApp hesabını gizlice kanallara abone eden ve botun gönderdiği medyaya reklam bağlantıları enjekte eden Baileys çatallarını tespit etmesiyle gündeme geldi. Eylül başında Xygeni Security de benzer abonelik istismarı yapan @dappaoffc/baileys-mod paketini açıklamıştı.

Ne yapmalı?


  • Projelerinizde ourin-baileys, @nexustechpro/baileys, @badzz88/baileys gibi resmî olmayan Baileys çatallarını arayın; tam paket listesi için OX Security'nin yazısına bakın.
  • Kişisel WhatsApp hesabınızın kimlik doğrulamasını isteyen paketlerden kaçının.
  • WhatsApp'ta abone olduğunuz kanalları ve eklendiğiniz grupları gözden geçirin; tanımadığınız kanallardan çıkın ve şüpheli grupları engelleyin.
  • Bağımlılık taramasında ilgili paketleri engelleme kuralına ekleyin; lock dosyasındaki beklenmeyen değişiklikleri izleyin.
  • OX'in bildirdiği GitHub hesaplarındaki (skyzopedia, LevviCodeID, FallEzz) yapılandırma dosyalarına giden ağ isteklerini denetleyin.



Kapak fotoğrafı: Akıllı telefon ekranında WhatsApp simgesi. Fotoğraf: Yuri Samoilov, Wikimedia Commons, CC BY 2.0. Olayın kendisine ait bir kare değildir.

Kaynaklar
TR Siber Ekibi Yazar · TRSiber
← Ana sayfaya dön