Paquete npm malicioso de WhatsApp roba credenciales y mensajes

VulnerabilidadesNoticiasTendencias6 months ago342 Vistas

Un paquete malicioso publicado en el repositorio npm fue utilizado durante meses como una supuesta librería para integrar WhatsApp Web, mientras robaba credenciales, mensajes, contactos y archivos multimedia de las cuentas afectadas. El incidente es un claro ejemplo de ataque a la cadena de suministro de software y afectó principalmente a desarrolladores y empresas que utilizaban integraciones no oficiales.

El paquete, identificado como lotusbail, acumuló más de 56.000 descargas antes de ser detectado y eliminado.

¿Qué es lotusbail y por qué es peligroso?

lotusbail se presentaba como una biblioteca funcional para interactuar con la API web de WhatsApp. En realidad, era una bifurcación maliciosa de la popular librería Baileys, ampliamente usada para bots y automatizaciones.

El código funcionaba correctamente, lo que redujo las sospechas iniciales. Sin embargo, incluía lógica adicional que permitía:

  • Interceptar tokens de autenticación de WhatsApp
  • Capturar mensajes entrantes y salientes
  • Obtener listas completas de contactos
  • Copiar archivos multimedia
  • Exfiltrar toda la información a servidores controlados por el atacante

Toda la información robada era cifrada con una implementación RSA personalizada antes de ser enviada, con el objetivo de evadir mecanismos de detección.

Acceso persistente a cuentas de WhatsApp

Uno de los aspectos más críticos del ataque es que el malware secuestraba el proceso de emparejamiento de dispositivos de WhatsApp Web.

Esto permitía que el atacante vinculara su propio dispositivo a la cuenta de la víctima, obteniendo acceso persistente incluso después de que el paquete fuera desinstalado.

Desinstalar la librería no es suficiente: las víctimas deben revisar y desvincular manualmente dispositivos desde la configuración de WhatsApp.

¿A quién afecta este incidente?

Es importante aclararlo:

❌ NO afecta a:

  • Usuarios comunes de WhatsApp
  • La app oficial de WhatsApp (Android, iOS, Desktop)

✅ SÍ afecta a:

  • Desarrolladores
  • Empresas
  • Bots y automatizaciones
  • Servicios que usaban librerías npm no oficiales para WhatsApp

El ataque ocurre en el entorno del desarrollador, no en la aplicación oficial.

Un ataque a la cadena de suministro

Este caso es un ejemplo clásico de supply chain attack:

  • El paquete estaba en un repositorio legítimo (npm)
  • Ofrecía funcionalidades reales
  • El código malicioso estaba oculto dentro de la lógica útil
  • Usaba técnicas anti-análisis y evasión

Este tipo de ataques es cada vez más frecuente en ecosistemas como npm, PyPI o Maven, donde las dependencias se incorporan muchas veces sin auditoría profunda.

Recomendaciones de mitigación

Si sospechás que tu proyecto pudo estar afectado:

  1. Eliminar inmediatamente el paquete malicioso del proyecto
  2. Rotar credenciales y tokens usados en la integración
  3. Revisar dispositivos vinculados en WhatsApp y eliminar los desconocidos
  4. Auditar dependencias y evitar forks no verificados
  5. Monitorear tráfico saliente anómalo desde el backend

Fuentes y lecturas recomendadas


Conclusión

Este incidente demuestra que el mayor riesgo no siempre está en el usuario final, sino en los procesos de desarrollo y las dependencias externas. Un solo paquete malicioso puede comprometer miles de proyectos y cuentas reales sin generar alertas inmediatas.

La seguridad en la cadena de suministro ya no es opcional: es un componente crítico del desarrollo moderno.

1 Votes: 0 Upvotes, 1 Downvotes (-1 Points)

Previous Post

Next Post

Donaciones
STREAMER

Segui Nuestras Redes
  • LinkedIn17.3k+
  • Whatsapp1.7k+
  • TelegramNuevo

Advertisement

Cargando Siguiente Publicación...
Encontranos
Buscar Tendencia
Loading

Signing-in 3 seconds...

Signing-up 3 seconds...

Todos los campos son obligatorios.