Actualités / Cybersécurité
Campagne PhantomSub : 101 packages npm détournent les comptes WhatsApp des développeurs sans consentement Publié le 29 septembre 2026 par Christ-loisele (3 min de lecture)
Une campagne malveillante ciblant les développeurs via npm exploite la bibliothèque Baileys pour ajouter leurs comptes WhatsApp à des groupes indonésiens sans leur accord. Les packages, téléchargés 490 000 fois, utilisent trois variantes de malware pour contourner les détections.
Une exploitation ciblée des bibliothèques WhatsApp
Des chercheurs en cybersécurité ont révélé en septembre 2026 l’existence de la campagne PhantomSub , impliquant 101 packages npm malveillants. Ceux-ci se font passer pour des forks légitimes de Baileys , une bibliothèque open source permettant d’automatiser les interactions avec WhatsApp via son API. Selon The Hacker News , ces packages ont été collectivement téléchargés 490 000 fois , dont 116 000 fois au cours des 30 derniers jours avant leur détection.
Leur mécanisme repose sur l’exploitation des sessions WhatsApp authentifiées des développeurs. Dès l’installation, les packages modifient le comportement de Baileys pour abonner automatiquement les comptes des victimes à des groupes ou canaux contrôlés par les attaquants, sans leur consentement explicite. Aviatrix.ai précise que les packages utilisent trois variantes techniques : récupération dynamique des identifiants de canaux via GitHub, intégration d’IDs en clair, ou encodage/obscurcissement du code pour éviter la détection.
Les packages malveillants exploitent la confiance des développeurs en imitant des forks légitimes de Baileys, transformant leurs comptes WhatsApp en outils de monétisation sans leur consentement.
Logo : WhatsApp (Public domain)
Des groupes indonésiens au cœur de la monétisation
Les canaux WhatsApp ciblés par ces packages sont majoritairement basés en Indonésie et servent de plateformes pour la vente de bots, de scripts de jeux mobiles comme Mobile Legends: Bang Bang , ou de services de promotion sur TikTok. OX Security souligne que ces groupes agissent comme des « fermes à abonnés », où le nombre de followers sert de preuve sociale pour attirer de nouveaux clients. Parmi les groupes identifiés figurent Neural (798 abonnés), CORTANA TECH (1 300 abonnés) ou encore Fyxzpedia.ID - Utama (4 800 abonnés), tous liés à des activités de vente de bots ou de services automatisés.
Les attaquants exploitent une faille dans la chaîne d’approvisionnement npm en se fondant dans l’écosystème des développeurs. Undercode News indique que certains packages, comme @dappaoffc/baileys-mod, récupèrent même les listes de canaux cibles directement depuis des dépôts GitHub, permettant aux auteurs de modifier les cibles sans republier une nouvelle version du package.
Logo : npm (Boboss74, Public domain)
Des techniques d’évasion sophistiquées
Contrairement aux malwares classiques, les packages PhantomSub évitent les signatures malveillantes faciles à détecter. OX Security explique que le code malveillant est souvent dissimulé dans des fichiers volumineux ou intégré à des modules apparemment inoffensifs. Par exemple, le package spencer-baileys attend 90 secondes avant d’activer la fonctionnalité d’abonnement, réduisant les risques de détection immédiate. De plus, seuls 16 des 101 packages avaient été retirés de npm au 28 septembre 2026, malgré leur dangerosité.
Les chercheurs soulignent que les attaquants coordonnent leurs actions : 32 canaux sont suivis par plusieurs packages, suggérant une organisation centralisée. The Hacker News ajoute que les packages partagent souvent les mêmes identifiants de canaux et comptes GitHub, confirmant un même bénéficiaire derrière ces campagnes.
Ce que cela change ici
Pour les entreprises et administrations du Bénin et d’Afrique de l’Ouest, cette campagne illustre les risques croissants liés à l’utilisation de bibliothèques tierces dans les projets de développement. Les équipes techniques pourraient être exposées si elles intègrent des packages npm non vérifiés, surtout pour des applications nécessitant une connexion à des comptes personnels comme WhatsApp ou d’autres plateformes sociales. Les développeurs locaux devraient systématiquement auditer les dépendances de leurs projets, notamment celles liées à l’automatisation de messageries instantanées, et privilégier les sources officielles ou les forks maintenus par la communauté.
Les administrations publiques, souvent cibles privilégiées des cyberattaques, pourraient renforcer leurs protocoles de sécurité en imposant des revues de code approfondies pour les packages externes. Les attaques par la chaîne d’approvisionnement, comme PhantomSub, montrent que la menace ne se limite pas aux logiciels critiques : des bibliothèques apparemment anodines peuvent servir de vecteurs pour des campagnes de spam, d’espionnage ou de recrutement de botnets, comme observé ici avec les groupes indonésiens.
Enfin, cette affaire rappelle l’importance de la vigilance collective dans l’écosystème open source. Les acteurs africains, souvent dépendants de ressources internationales, devraient participer activement aux signalements de packages suspects via des plateformes comme GitHub Security ou npm’s @npmcli/ci, afin de limiter la propagation de telles campagnes sur le continent.
Sources