Atenție, utilizatori WhatsApp! Un program fals a pus în pericol mii de conturi
Un pachet software malițios
Un pachet software distribuit pe platforma npm, utilizată frecvent de dezvoltatorii JavaScript, s-a dovedit a fi un instrument de acces neautorizat la conturile WhatsApp Web. Mii de utilizatori au descărcat această bibliotecă, crezând că este o unealtă oficială pentru automatizări, fără a suspecta că include componente care pot prelua controlul asupra sesiunilor lor.
Funcții ascunse ale bibliotecii
Biblioteca era prezentată ca un modul pentru WhatsApp Web API, dar integra funcții ascunse care permiteau colectarea datelor sensibile ale utilizatorilor. Codul folosit în acest modul provine dintr-un proiect open-source destinat dezvoltării de boți pentru WhatsApp. Sub denumirea „lotusbail”, pachetul oferea funcții obișnuite de automatizare, dar captura tokenuri de autentificare, chei de sesiune și conținutul mesajelor.
Astfel, tot traficul dintre utilizator și WhatsApp Web era interceptat înainte de a ajunge în aplicație, inclusiv mesajele primite, mesajele trimise, fișierele multimedia și datele de autentificare, care erau trimise către serverele atacatorilor. Informațiile erau criptate cu un mecanism RSA modificat pentru a evita detectarea activității suspecte.
Acces neautorizat prin dispozitive externe
Una dintre cele mai periculoase funcții ale pachetului era posibilitatea de a conecta un dispozitiv suplimentar la contul victimei. Modulul genera un cod scurt, utilizat de atacator pentru a asocia propriul dispozitiv la contul WhatsApp al utilizatorului, prin procedura oficială de „Dispozitive conectate”. Acest proces se desfășura în fundal, fără notificări vizibile, ceea ce făcea accesul neautorizat extrem de greu de observat.
Măsuri de protecție pentru utilizatori
Experții în securitate recomandă următoarele măsuri esențiale pentru utilizatori:
- Verificarea periodică a dispozitivelor conectate la contul WhatsApp, din meniul „Setări”.
- Eliminarea imediată a oricărui dispozitiv necunoscut.
- Dezinstalarea pachetului malițios, dacă a fost folosit în proiecte software.
- Ruperea manuală a sesiunilor asociate, deoarece simpla dezinstalare nu anulează accesul atacatorului.
Pachetul a fost activ timp de aproximativ jumătate de an, fiind descărcat de peste 56.000 de ori, ceea ce sugerează un număr semnificativ de conturi expuse.
Concluzie
Incidentul subliniază vulnerabilitatea utilizatorilor în fața atacurilor cibernetice care exploatează încrederea în bibliotecile open-source și necesitatea unei verificări atente a pachetelor instalate, mai ales în cazul aplicațiilor sensibile precum WhatsApp.




