Falsk WhatsApp-pakke på npm stjeler meldinger og kontotilgang
Forskere hos Koi har avdekket en falsk WhatsApp API-pakke i npm-registeret ved navn lotusbail. Pakken er en avlegger av den legitime pakken whiskeysockets/baileys og er lastet ned over 56 000 ganger. Koden gjør det den lover, men henter samtidig ut WhatsApp-data i skjul: meldinger, kontakter, autentiseringstokener og sesjonsnøkler. Den inneholder også skjult kode som kan koble angriperens enhet til offerets WhatsApp-konto, og dermed gi vedvarende tilgang selv etter at pakken er fjernet.
Hva det betyr for virksomheten
WhatsApp brukes i praksis til kundedialog og intern koordinering i mange norske virksomheter, også der det ikke er formelt godkjent. Blir en slik konto koblet til en fremmed enhet, leser angriperen med i sanntid, og avinstallering av pakken løser det ikke. Innholdet kan omfatte personopplysninger og forretningssensitiv informasjon.
Berigo anbefaler
- Undersøk om lotusbail finnes i noen av deres prosjekter eller byggekjeder.
- Sjekk koblede enheter i berørte WhatsApp-kontoer og fjern dem dere ikke kjenner igjen.
- Innfør kontroll av avhengigheter før nye pakker tas i bruk, ikke bare ved produksjonssetting.
- Avklar hvilke meldingstjenester som faktisk er godkjent for forretningsbruk, og hva de kan brukes til.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt