Akun WhatsApp dapat dimasukkan ke grup atau kanal tanpa persetujuan pemiliknya melalui paket perangkat lunak berbahaya. Modus ini ditemukan dalam kampanye bernama PhantomSub, yang memanfaatkan paket npm berbasis Baileys untuk menambahkan akun WhatsApp ke grup yang dikendalikan pihak tertentu.
Menurut laporan The Hacker News, peneliti keamanan siber dari OX Security menemukan 101 paket npm berbahaya yang telah diunduh sekitar 490.000 kali. Sebanyak 116.000 unduhan tercatat dalam 30 hari terakhir.
Baca Juga: Risiko Penipuan di Balik Fitur Username WhatsApp
Bagaimana Akun WhatsApp Bisa Masuk Grup Tanpa Izin?
Kampanye PhantomSub memanfaatkan Baileys, proyek sumber terbuka yang memungkinkan pengembang menghubungkan aplikasi atau bot dengan WhatsApp. Sejumlah paket yang memodifikasi Baileys ternyata menyisipkan kode untuk memasukkan akun pengguna ke grup atau kanal tertentu tanpa persetujuan.
Aktivitas ini dapat terjadi ketika pengembang memasang paket berbahaya dan menghubungkannya dengan sesi WhatsApp yang sudah terautentikasi. Peneliti menemukan tiga varian paket berdasarkan cara mereka menentukan kanal tujuan:
- Mengambil ID kanal dari GitHub: Paket mengunduh daftar kanal saat dijalankan.
- Menyimpan ID kanal dalam kode: Identitas kanal tujuan dicantumkan langsung dalam kode sumber.
- Menyamarkan ID kanal: Informasi tujuan dikodekan atau disamarkan agar lebih sulit dikenali.
Dengan teknik tersebut, paket dapat menjalankan aktivitas di luar fungsi yang diharapkan pengembang.
Grup WhatsApp Digunakan untuk Promosi
OX Security menemukan bahwa sejumlah grup dan kanal yang menjadi tujuan digunakan untuk memasarkan skrip bot, jasa pembuatan bot, aplikasi APK premium, serta layanan peningkatan interaksi media sosial.
Salah satu grup yang teridentifikasi diperkirakan berbasis di Indonesia. Grup tersebut mempromosikan penjualan akun untuk gim dan aplikasi, termasuk Mobile Legends: Bang Bang dan TikTok.
Peneliti juga menemukan bahwa sejumlah paket dengan nama berbeda menggunakan ID kanal dan akun GitHub yang sama. Hal ini menunjukkan bahwa paket-paket tersebut dapat mengarahkan pengguna ke kanal yang sama meskipun tampak seperti proyek terpisah.
Baca Juga: Akun WhatsApp Bisa Diretas Tanpa OTP, Begini Modusnya
Cara Mencegah Penyalahgunaan Akun WhatsApp
Pengembang perlu memeriksa keamanan pustaka pihak ketiga sebelum mengintegrasikannya ke aplikasi. Paket yang tersedia secara publik tidak otomatis aman digunakan.
Beberapa langkah pencegahan yang dapat dilakukan meliputi:
- Periksa paket sebelum memasangnya. Tinjau penerbit, kode sumber, riwayat pembaruan, dan dependensinya.
- Lakukan audit keamanan. Gunakan alat pemindai untuk membantu mendeteksi paket npm mencurigakan.
- Batasi akses WhatsApp. Hindari paket yang meminta akses akun jika kebutuhan tersebut tidak jelas.
- Pantau aktivitas akun. Periksa jika akun tiba-tiba bergabung dengan grup atau kanal yang tidak dikenal.
- Hapus paket berbahaya. Periksa aplikasi atau bot yang menggunakannya dan tinjau sesi autentikasi yang mungkin terdampak.
- Blokir grup mencurigakan. Jika akun ditambahkan tanpa izin, blokir grup atau kanal tersebut dan lakukan pemeriksaan keamanan.
Kasus PhantomSub menunjukkan bahwa risiko keamanan WhatsApp tidak hanya berasal dari pesan phishing, tetapi juga dari pustaka perangkat lunak yang digunakan untuk membangun aplikasi. Oleh karena itu, audit dependensi dan pembatasan akses menjadi bagian penting dalam menjaga keamanan akun serta sistem yang terhubung dengannya.




Tinggalkan Balasan