📰 Source : SafeDep (safedep.io) — Date : 10 août 2026 — Contexte : Analyse technique d’une campagne de supply chain malveillante ciblant l’écosystème npm via des forks de Baileys, une bibliothèque Node.js populaire pour WhatsApp Web.

🎯 Nature de la campagne

Des acteurs indépendants ont publié des forks malveillants de Baileys sur npm, ciblant les développeurs qui construisent des bots WhatsApp. Ces packages exploitent la session WhatsApp authentifiée de l’installateur pour effectuer des actions non consenties. Il ne s’agit pas de vol de credentials statiques, mais d’abus de session active.

La campagne couvre :

  • 70 noms de packages construits sur Baileys → 343 versions confirmées malveillantes
  • 15 impersonateurs de libsignal-node38 versions confirmées malveillantes

💥 Comportements malveillants identifiés

  • Suivi forcé silencieux : abonnement non consenti à des chaînes WhatsApp contrôlées par l’attaquant (@neykoor/baileys, mamz-baileys, lupy4u)
  • Liste de suivi télécommandée : lupy4u récupère sa liste de cibles depuis un fichier JSON GitHub, permettant de changer les cibles sans republier le package ; chaque abonnement est ensuite mis en sourdine pour masquer la subscription
  • Injection d’URL publicitaire : mamz-baileys insère une URL obfusquée (encodée en codes de caractères) dans chaque image/vidéo envoyée par le bot
  • Attribution forgée : @cikikomo/baileys ajoute l’attribution de la chaîne de l’opérateur aux messages sortants de la victime, avec noSelfSync: true pour masquer la modification
  • Blocage du bot (self-DoS) : @prototypevip/baileys envoie un message depuis le compte de la victime puis lève une erreur bloquant le bot, via une porte d’autorisation obfusquée en base64

🔗 Liens entre les packages

Les packages utilisent des comptes npm distincts avec des emails différents. Les preuves pointent vers des opérateurs indépendants réutilisant la même technique. Un seul chevauchement confirmé : mamz-baileys et diezyyasha-baileys partagent le même identifiant de chaîne newsletter (120363406881628130@newsletter).

🧑‍💻 Publishers npm identifiés

prototype1006, cikikomo, neykoor, mamzhandsome, lupy4u, diezyyasha

📦 Type d’article

Analyse technique détaillée d’une campagne de supply chain active sur npm, avec extraction d’IoCs, analyse de code source et classification comportementale des packages malveillants.

🧠 TTPs et IOCs détectés

TTP

  • T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
  • T1554 — Compromise Client Software Binary (Persistence)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1102 — Web Service (Command and Control)
  • T1496 — Resource Hijacking (Impact)

IOC

  • Domaines : fiora.nixel.my.idVT · URLhaus · ThreatFox
  • Domaines : levvicode.cloudVT · URLhaus · ThreatFox
  • URLs : https://fiora.nixel.my.id/URLhaus
  • URLs : https://raw.githubusercontent.com/LevviCodeID/Levi4than/refs/heads/main/levvleys.jsonURLhaus
  • Emails : aqua193728@gmail.com
  • Emails : aryoagung321@gmail.com
  • Emails : chinquepapa@gmail.com
  • Emails : mamzstoreee@gmail.com
  • Emails : myluppy46@gmail.com
  • Emails : begalwkwk@gmail.com

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ⬜ safedep.io — source non référencée (0pts)
  • ✅ 14582 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 10 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/4 IOCs confirmés externellement (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://safedep.io/malicious-baileys-npm-whatsapp-campaign/