
Un paquete malicioso publicado en el repositorio npm fue utilizado durante meses como una supuesta librería para integrar WhatsApp Web, mientras robaba credenciales, mensajes, contactos y archivos multimedia de las cuentas afectadas. El incidente es un claro ejemplo de ataque a la cadena de suministro de software y afectó principalmente a desarrolladores y empresas que utilizaban integraciones no oficiales.
El paquete, identificado como lotusbail, acumuló más de 56.000 descargas antes de ser detectado y eliminado.
lotusbail y por qué es peligroso?lotusbail se presentaba como una biblioteca funcional para interactuar con la API web de WhatsApp. En realidad, era una bifurcación maliciosa de la popular librería Baileys, ampliamente usada para bots y automatizaciones.
El código funcionaba correctamente, lo que redujo las sospechas iniciales. Sin embargo, incluía lógica adicional que permitía:
Toda la información robada era cifrada con una implementación RSA personalizada antes de ser enviada, con el objetivo de evadir mecanismos de detección.
Uno de los aspectos más críticos del ataque es que el malware secuestraba el proceso de emparejamiento de dispositivos de WhatsApp Web.
Esto permitía que el atacante vinculara su propio dispositivo a la cuenta de la víctima, obteniendo acceso persistente incluso después de que el paquete fuera desinstalado.
Desinstalar la librería no es suficiente: las víctimas deben revisar y desvincular manualmente dispositivos desde la configuración de WhatsApp.
Es importante aclararlo:
El ataque ocurre en el entorno del desarrollador, no en la aplicación oficial.
Este caso es un ejemplo clásico de supply chain attack:
Este tipo de ataques es cada vez más frecuente en ecosistemas como npm, PyPI o Maven, donde las dependencias se incorporan muchas veces sin auditoría profunda.
Si sospechás que tu proyecto pudo estar afectado:
Este incidente demuestra que el mayor riesgo no siempre está en el usuario final, sino en los procesos de desarrollo y las dependencias externas. Un solo paquete malicioso puede comprometer miles de proyectos y cuentas reales sin generar alertas inmediatas.
La seguridad en la cadena de suministro ya no es opcional: es un componente crítico del desarrollo moderno.