Saldırı nasıl çalışıyor?
Baileys, WhatsApp'ın resmî olmayan bir API uygulaması; geliştiriciler botlarını kendi WhatsApp hesaplarıyla oturum açtırarak çalıştırıyor. PhantomSub paketleri bu kimliği doğrulanmış oturumu kullanarak Baileys'in newsletterFollow işlevini çağırıyor ve hesabı saldırganın seçtiği kanallara otomatik olarak abone ediyor. Araştırmacılar, kampanyada WhatsApp kimlik bilgisi veya token hırsızlığı gözlemlemediklerini belirtiyor; amaç kanallara abone kazandırmak.
Üç farklı varyant
| Varyant | Paket sayısı | Yöntem |
|---|---|---|
| 1 | 19 | Kanal kimlikleri çalışma anında GitHub'dan çekiliyor; saldırgan yeni sürüm yayımlamadan hedefleri değiştirebiliyor |
| 2 | 60 | Kanal kimlikleri kaynak kodda açık metin olarak gömülü, bazen ilgisiz dosyalara saklanmış |
| 3 | 14 | Kanal kimlikleri kaynak kodda base64 ile kodlanmış |
En çok indirilen paketler ve altyapı
OX'in listesinde en çok indirilenler ourin-baileys (yaklaşık 130 bin), @nexustechpro/baileys (yaklaşık 62 bin) ve @badzz88/baileys (yaklaşık 52 bin) oldu. Kampanyada ortak altyapı dikkat çekiyor: 32 kanal birden fazla paket tarafından hedeflenmiş ve tek bir kanalı 10 farklı kötü amaçlı paket takip ettiriyor. Uzak yapılandırma listeleri, birkaç paket ailesini besleyen GitHub hesaplarında tutuluyor.
Bir dizüstü bilgisayar ekranında kaynak kod. Fotoğraf: Artem Sapegin, Wikimedia Commons, CC0. Olayın kendisine ait bir kare değildir.
Kim arkasında?
Kanalların çoğu, Endonezya merkezli operatörlerin mobil oyun hesapları (Mobile Legends: Bang Bang ve TikTok hesapları gibi) ile bot hizmetleri sattığı spam kanalları. OX, "Dan" adıyla anılan bir operatörün işlettiği bir iş hesabını tespit etmiş. İncelenen kanalların takipçi sayıları yaklaşık 800 ile 4.800 arasında; abone sayısı kanallara sosyal kanıt sağlıyor. Kampanya bir kimlik hırsızlığından çok, geliştirici hesaplarının reklam ve dolandırıcılık altyapısına çevrilmesi olarak öne çıkıyor.
Daha önceki bulgular
Etkinlik ilk kez Ağustos 2026'da SafeDep'in, yüklenenin WhatsApp hesabını gizlice kanallara abone eden ve botun gönderdiği medyaya reklam bağlantıları enjekte eden Baileys çatallarını tespit etmesiyle gündeme geldi. Eylül başında Xygeni Security de benzer abonelik istismarı yapan @dappaoffc/baileys-mod paketini açıklamıştı.
Ne yapmalı?
- Projelerinizde ourin-baileys, @nexustechpro/baileys, @badzz88/baileys gibi resmî olmayan Baileys çatallarını arayın; tam paket listesi için OX Security'nin yazısına bakın.
- Kişisel WhatsApp hesabınızın kimlik doğrulamasını isteyen paketlerden kaçının.
- WhatsApp'ta abone olduğunuz kanalları ve eklendiğiniz grupları gözden geçirin; tanımadığınız kanallardan çıkın ve şüpheli grupları engelleyin.
- Bağımlılık taramasında ilgili paketleri engelleme kuralına ekleyin; lock dosyasındaki beklenmeyen değişiklikleri izleyin.
- OX'in bildirdiği GitHub hesaplarındaki (skyzopedia, LevviCodeID, FallEzz) yapılandırma dosyalarına giden ağ isteklerini denetleyin.
Kapak fotoğrafı: Akıllı telefon ekranında WhatsApp simgesi. Fotoğraf: Yuri Samoilov, Wikimedia Commons, CC BY 2.0. Olayın kendisine ait bir kare değildir.
Kaynaklar
- OX Security: https://www.ox.security/blog/phantomsub-malicious-npm-campaign-secretly-adds-users-to-whatsapp-spam-channels/
- The Hacker News: https://thehackernews.com/2026/09/101-malicious-npm-packages-add.html
TR Siber Ekibi