Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες ενός νέου κακόβουλου πακέτου στο npm repository, που λειτουργεί ως πλήρως λειτουργικό WhatsApp API, ενώ διαθέτει επίσης τη δυνατότητα να υποκλέπτει κάθε μήνυμα και να συνδέει τη συσκευή του επιτιθέμενου με τον λογαριασμό WhatsApp του θύματος.

Το πακέτο, με την ονομασία “lotusbail“, έχει κατέβει πάνω από 56.000 φορές και έχει αναρτηθεί στο μητρώο από έναν χρήστη με το όνομα “seiren_primrose” (τον Μάιο του 2025). Από τις 56.000, οι 711 λήψεις έγιναν την τελευταία εβδομάδα. Η βιβλιοθήκη παραμένει διαθέσιμη για λήψη κατά τη στιγμή της συγγραφής αυτού του άρθρου.
Ψεύτικο WhatsApp API Package: Πώς λειτουργεί το malware;
Κάτω από το πρόσχημα ενός λειτουργικού εργαλείου, το κακόβουλο λογισμικό “κλέβει τα διαπιστευτήρια του WhatsApp σας, υποκλέπτει κάθε μήνυμα, συλλέγει τις επαφές σας, εγκαθιστά ένα επίμονο backdoor και κρυπτογραφεί τα πάντα πριν τα στείλει στον διακομιστή του επιτιθέμενου“, σύμφωνα με τον ερευνητή της Koi Security, Tuval Admoni. Συγκεκριμένα, έχει σχεδιαστεί για να καταγράφει authentication tokens και session keys,ιστορικό μηνυμάτων, λίστες επαφών με αριθμούς τηλεφώνου, καθώς και αρχεία πολυμέσων και έγγραφα.
Δείτε επίσης: Το MacSync Stealer παρακάμπτει τις προστασίες malware της Apple

Η βιβλιοθήκη είναι εμπνευσμένη από το @whiskeysockets/baileys, μια νόμιμη WebSockets-based βιβλιοθήκη TypeScript για αλληλεπίδραση με το WhatsApp Web API. Αυτό επιτυγχάνεται μέσω ενός κακόβουλου WebSocket wrapper που δρομολογεί πληροφορίες πιστοποίησης και μηνύματα, επιτρέποντάς του να καταγράφει διαπιστευτήρια και συνομιλίες. Τα κλεμμένα δεδομένα μεταδίδονται σε μια διεύθυνση URL ελεγχόμενη από τον επιτιθέμενο (σε κρυπτογραφημένη μορφή).
Η επίθεση επεκτείνεται περαιτέρω, καθώς το πακέτο περιλαμβάνει επίσης κρυφή λειτουργικότητα για τη δημιουργία επίμονης πρόσβασης στον λογαριασμό WhatsApp του θύματος, καταλαμβάνοντας τη διαδικασία σύνδεσης συσκευής χρησιμοποιώντας έναν hard-coded pairing code. “Όταν χρησιμοποιείτε αυτή τη βιβλιοθήκη για πιστοποίηση, δεν συνδέετε μόνο την εφαρμογή σας – συνδέετε επίσης τη συσκευή του επιτιθέμενου“, δήλωσε ο Admoni. “Έχουν πλήρη, επίμονη πρόσβαση στον λογαριασμό σας στο WhatsApp, και δεν έχετε ιδέα ότι είναι εκεί“.
Δείτε επίσης: Wonderland: Android malware συνδυάζει dropper, κλοπή SMS και δυνατότητες RAT
Με τη σύνδεση της συσκευής του επιτιθέμενου στο WhatsApp του στόχου, όχι μόνο επιτρέπεται συνεχής πρόσβαση στις επαφές και τις συνομιλίες, αλλά επιτρέπεται και επίμονη πρόσβαση ακόμη και μετά την απεγκατάσταση του πακέτου, καθώς η συσκευή του επιτιθέμενου παραμένει συνδεδεμένη με τον λογαριασμό WhatsApp μέχρι να αποσυνδεθεί μέσω των ρυθμίσεων της εφαρμογής.

Επιπλέον, το ψεύτικο πακέτο WhatsApp API είναι εξοπλισμένο με δυνατότητες anti-debugging που το κάνουν να εισέρχεται σε infinite loop trap όταν εντοπίζονται εργαλεία debugging, παγώνοντας την εκτέλεση.
Δείτε επίσης: RansomHouse RaaS: Νέες επικίνδυνες δυνατότητες
“Οι επιθέσεις στην αλυσίδα εφοδιασμού δεν επιβραδύνονται – γίνονται καλύτερες“, σημείωσε η Koi. “Η παραδοσιακή ασφάλεια δεν το εντοπίζει αυτό. Η στατική ανάλυση βλέπει λειτουργικό κώδικα WhatsApp και το εγκρίνει. Τα συστήματα Reputation έχουν δει 56.000 λήψεις και το εμπιστεύονται. Το κακόβουλο λογισμικό κρύβεται στο κενό μεταξύ ‘αυτός ο κώδικας λειτουργεί’ και ‘αυτός ο κώδικας κάνει μόνο αυτό που ισχυρίζεται‘”.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
