Im Zentrum der Kampagne steht Baileys, eine quelloffene Bibliothek zur Anbindung von WhatsApp. Wer eines der präparierten Pakete installiert und seine authentifizierte WhatsApp-Sitzung verbindet, wird im Hintergrund Gruppen und Kanälen hinzugefügt, die von den Paketautoren kontrolliert werden. OX Security unterscheidet drei Varianten, die sich in der Art der Abonnementroutine unterscheiden.
Die Downloadzahlen zeigen, dass die Kampagne weiterhin läuft: Von insgesamt 490.000 Downloads entfielen 116.000 auf die vergangenen 30 Tage.
Eine der WhatsApp-Gruppen ordnen die Forscher Indonesien zu. Dort werden Accounts für Mobilspiele und Anwendungen beworben, darunter Mobile Legends: Bang Bang und TikTok. Die Beiträge nennen eine Telefonnummer, die zu einem indonesischen WhatsApp-Business-Konto mit dem Namen „Dan" gehört.
„Die Kanäle, die wir identifizieren konnten, sind überwiegend kleine Bot-Verkäufer- und ‚Markt’-Kanäle, größtenteils indonesisch, in denen Followerzahlen als sozialer Beleg dienen, um Bot-Skripte, Dienstleistungen zum Bau von Bots, ‚Premium’-APKs und Social-Media-Boosting zu verkaufen", schreibt OX Security.
Die Forscher betonen, dass die Pakete nicht unabhängig voneinander entstanden sind: „Viele Pakete dieser Kampagne sind nicht eigenständig. Dieselben Kanal-IDs, dieselben entfernten Kanallisten und dieselben GitHub-Konten tauchen in Paketen mit unterschiedlichen Namen und unterschiedlichen Herausgebern auf." Ein gemeinsam genutzter Kanal bedeute einen gemeinsamen Nutznießer — wem der Kanal gehört, der sammle die Follower aus jedem Paket ein, das auf ihn abzielt, unabhängig davon, wer das Paket veröffentlicht hat.
Die Vorgeschichte reicht bis August 2026 zurück, als SafeDep erstmals Baileys-Forks im npm-Ökosystem beschrieb, die die WhatsApp-Konten der Installierenden unbemerkt Kanälen des Autors folgen ließen und zusätzlich dessen Werbe-URL in jedes vom Bot versendete Bild und Video einschleusten. Kürzlich beschrieb das Xygeni Security Research Team mit „@dappaoffc/baileys-mod" eine weitere Abwandlung, die die authentifizierte WhatsApp-Bot-Sitzung des Entwicklers bei von Angreifern kontrollierten Newsletter-Kanälen anmeldete.
OX Security rät Entwicklern, zu prüfen, ob ihr Konto den betreffenden WhatsApp-Gruppen hinzugefügt wurde, diese zu blockieren und Erkennungsregeln einzurichten, die die bösartigen Baileys-Pakete im npm-Registry blockieren. Darüber hinaus empfehlen die Forscher, auf Pakete zu verzichten, die eine Verbindung des persönlichen WhatsApp-Kontos voraussetzen.
