📰 Source : SafeDep (safedep.io) — Date : 10 août 2026 — Contexte : Analyse technique d’une campagne de supply chain malveillante ciblant l’écosystème npm via des forks de Baileys, une bibliothèque Node.js populaire pour WhatsApp Web.
🎯 Nature de la campagne
Des acteurs indépendants ont publié des forks malveillants de Baileys sur npm, ciblant les développeurs qui construisent des bots WhatsApp. Ces packages exploitent la session WhatsApp authentifiée de l’installateur pour effectuer des actions non consenties. Il ne s’agit pas de vol de credentials statiques, mais d’abus de session active.
La campagne couvre :
- 70 noms de packages construits sur Baileys → 343 versions confirmées malveillantes
- 15 impersonateurs de libsignal-node → 38 versions confirmées malveillantes
💥 Comportements malveillants identifiés
- Suivi forcé silencieux : abonnement non consenti à des chaînes WhatsApp contrôlées par l’attaquant (
@neykoor/baileys,mamz-baileys,lupy4u) - Liste de suivi télécommandée :
lupy4urécupère sa liste de cibles depuis un fichier JSON GitHub, permettant de changer les cibles sans republier le package ; chaque abonnement est ensuite mis en sourdine pour masquer la subscription - Injection d’URL publicitaire :
mamz-baileysinsère une URL obfusquée (encodée en codes de caractères) dans chaque image/vidéo envoyée par le bot - Attribution forgée :
@cikikomo/baileysajoute l’attribution de la chaîne de l’opérateur aux messages sortants de la victime, avecnoSelfSync: truepour masquer la modification - Blocage du bot (self-DoS) :
@prototypevip/baileysenvoie un message depuis le compte de la victime puis lève une erreur bloquant le bot, via une porte d’autorisation obfusquée en base64
🔗 Liens entre les packages
Les packages utilisent des comptes npm distincts avec des emails différents. Les preuves pointent vers des opérateurs indépendants réutilisant la même technique. Un seul chevauchement confirmé : mamz-baileys et diezyyasha-baileys partagent le même identifiant de chaîne newsletter (120363406881628130@newsletter).
🧑💻 Publishers npm identifiés
prototype1006, cikikomo, neykoor, mamzhandsome, lupy4u, diezyyasha
📦 Type d’article
Analyse technique détaillée d’une campagne de supply chain active sur npm, avec extraction d’IoCs, analyse de code source et classification comportementale des packages malveillants.
🧠 TTPs et IOCs détectés
TTP
- T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
- T1554 — Compromise Client Software Binary (Persistence)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1102 — Web Service (Command and Control)
- T1496 — Resource Hijacking (Impact)
IOC
- Domaines :
fiora.nixel.my.id— VT · URLhaus · ThreatFox - Domaines :
levvicode.cloud— VT · URLhaus · ThreatFox - URLs :
https://fiora.nixel.my.id/— URLhaus - URLs :
https://raw.githubusercontent.com/LevviCodeID/Levi4than/refs/heads/main/levvleys.json— URLhaus - Emails :
aqua193728@gmail.com - Emails :
aryoagung321@gmail.com - Emails :
chinquepapa@gmail.com - Emails :
mamzstoreee@gmail.com - Emails :
myluppy46@gmail.com - Emails :
begalwkwk@gmail.com
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟡 Indice de vérification factuelle : 50/100 (moyenne)
- ⬜ safedep.io — source non référencée (0pts)
- ✅ 14582 chars — texte complet (fulltext extrait) (15pts)
- ✅ 10 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ 0/4 IOCs confirmés externellement (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://safedep.io/malicious-baileys-npm-whatsapp-campaign/