Falsk WhatsApp-pakke på npm stjeler meldinger og kontotilgang

Forskere hos Koi har avdekket en falsk WhatsApp API-pakke i npm-registeret ved navn lotusbail. Pakken er en avlegger av den legitime pakken whiskeysockets/baileys og er lastet ned over 56 000 ganger. Koden gjør det den lover, men henter samtidig ut WhatsApp-data i skjul: meldinger, kontakter, autentiseringstokener og sesjonsnøkler. Den inneholder også skjult kode som kan koble angriperens enhet til offerets WhatsApp-konto, og dermed gi vedvarende tilgang selv etter at pakken er fjernet.

Hva det betyr for virksomheten

WhatsApp brukes i praksis til kundedialog og intern koordinering i mange norske virksomheter, også der det ikke er formelt godkjent. Blir en slik konto koblet til en fremmed enhet, leser angriperen med i sanntid, og avinstallering av pakken løser det ikke. Innholdet kan omfatte personopplysninger og forretningssensitiv informasjon.

Berigo anbefaler

  • Undersøk om lotusbail finnes i noen av deres prosjekter eller byggekjeder.
  • Sjekk koblede enheter i berørte WhatsApp-kontoer og fjern dem dere ikke kjenner igjen.
  • Innfør kontroll av avhengigheter før nye pakker tas i bruk, ikke bare ved produksjonssetting.
  • Avklar hvilke meldingstjenester som faktisk er godkjent for forretningsbruk, og hva de kan brukes til.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt