Identifican un paquete npm malicioso para WhatsApp con 56.000 descargas que permite acceder a cuentas y robar mensajes

Guardar

Un paquete malicioso del administrador Node Package Manager (npm) para WhatsApp Web permite a actores maliciosos acceder a los mensajes, archivos multimedia, contactos y claves de acceso de los usuarios forma indetectable, al hacerse pasar por una biblioteca legítima que ya cuenta con 56.000 descargas.

El servicio npm es un administrador de paquetes de 'software' utilizado por desarrolladores de JavaScript que publican paquetes para distintas funciones. Así, dentro de los paquetes publicados, se ha identificado uno que se hace pasar por una biblioteca legítima de WhatsApp Web API, pero que en realidad incluye código malicioso.

Este paquete es una bifurcación del proyecto WhiskeySockets Baileys, que proporciona funciones para crear bots o automatizaciones en WhatsApp Web pensadas para usarse posteriormente en la aplicación.

Sin embargo, publicado con el nombre 'lotusbail', este paquete identificado por la compañía de seguridad Koi Security también ofrece la capacidad de robar tokens de autenticación y claves de sesión de WhatsApp, así como interceptar los mensajes enviados y recibidos para acceder a su contenido y robar los archivos multimedia, como fotografías, audios y vídeos.

Concretamente, según han explicado los investigadores de seguridad en un comunicado, el paquete permite robar los mensajes porque afecta al cliente 'WebSocket' legítimo que se comunica con WhatsApp y que recibe todos los mensajes de la aplicación antes de

"Al autenticarte, el contenedor captura tus credenciales. Cuando llegan mensajes, los intercepta. Cuando envías mensajes, los registra. La funcionalidad legítima continúa funcionando con normalidad; el 'malware' simplemente añade un segundo destinatario para todo", ha explicado la compañía.

Asimismo, los datos capturados se cifran mediante una implementación RSA completa y personalizada, de manera que los datos queden cifrados antes de la exfiltración para "que la monitorización red no los detecte".

Por otra parte, los actores maliciosos también pueden utilizar este sistema para controlar la cuenta del usuario y acceder a sus conversaciones de forma invisible. Esto se debe a que el paquete está equipado con una función maliciosa que vincula el dispositivo del atacante a la cuenta de WhatsApp de la víctima, mediante el proceso de emparejamiento del dispositivo de la red social.

Concretamente, se solicita generar una cadena aleatoria de 8 caracteres, se introduce en el nuevo dispositivo y se consigue vincularlo, ya que el 'malware' secuestra el proceso con un código de emparejamiento también codificado.

Con todo ello, para evitar el acceso a la cuenta, se recomienda que los usuarios revisen los dispositivos vinculados en la sección de 'Ajustes' y, en caso de visualizar algún dispositivo desconocido, desvincularlo de su cuenta automáticamente.

Este paquete con código malicioso lleva a activo seis meses y, según los investigadores de ciberseguridad, ya cuenta con 56.000 descargas en npm. En este marco, recomiendan a los desarrolladores monitorizar el comportamiento de la plataforma en tiempo de ejecución para detectar actividad inesperada y saber si se está utilizando el código malicioso.

Asimismo, también han advertido que al desinstalar el paquete npm se elimina el código malicioso, pero el dispositivo del actor de amenazas permanece vinculado a la cuenta de WhatsApp, por lo que se ha de desvincular manualmente.

Últimas Noticias

Hansi Flick: "Lamine marcó el segundo, es la mejor respuesta"

El técnico alemán alabó la resiliencia del equipo tras el triunfo ante Villarreal, subrayó la relevancia del receso navideño para sus futbolistas y elogió tanto la labor de Joan García como la madurez mostrada por Yamal ante la presión

Hansi Flick: "Lamine marcó el

El presidente israelí alerta de una "emergencia global" por el "aumento del odio al judío"

Isaac Herzog insta a la comunidad internacional a actuar sin demora ante el incremento de actitudes hostiles hacia comunidades hebreas tras el ataque en Sídney, advirtiendo sobre la urgencia de combatir la intolerancia y defender los valores democráticos

El presidente israelí alerta de

La huelga de hambre de Palestine Action es ya la más larga en las cárceles británicas desde la del IRA

Cuatro integrantes defienden sus reivindicaciones en cárceles del Reino Unido, sin acceso a alimento desde hace más de 40 días, mientras organizaciones y familiares alertan sobre el riesgo para su salud y denuncian trato inhumano por parte de las autoridades

La huelga de hambre de

Investigan el hallazgo del cadáver de una mujer en un descampado con aparentes signos de violencia

Una nueva investigación policial se encuentra en curso tras localizarse un cuerpo femenino sin identificar en una zona apartada de Málaga, mientras las autoridades analizan posibles causas y aguardan los resultados forenses, según fuentes de la comisaría provincial

Investigan el hallazgo del cadáver

Crónica del Villarreal CF - FC Barcelona, 0-2

La expulsión de Renato Veiga marcó el punto de inflexión en La Cerámica, donde los goles de Raphinha y Lamine Yamal consolidaron el liderato azulgrana y frenaron la racha positiva del conjunto local, según publicó Europa Press

Crónica del Villarreal CF -