
Uma campanha identificada como PhantomSub distribuiu pelo menos 101 pacotes maliciosos no repositório npm, uma das principais plataformas utilizadas por desenvolvedores JavaScript para compartilhar e instalar bibliotecas de software.
Os pacotes foram preparados para atingir desenvolvedores e permitir o comprometimento de contas do WhatsApp. Ao instalar uma dependência aparentemente legítima, a vítima poderia acabar executando código malicioso inserido pelos responsáveis pela campanha.
Somados, os pacotes associados à PhantomSub alcançaram aproximadamente 490 mil downloads, mostrando o potencial de propagação de ataques direcionados à cadeia de suprimentos de software. Nem todo download representa necessariamente uma vítima comprometida, mas o volume indica uma exposição significativa.
O episódio reforça a necessidade de verificar cuidadosamente dependências utilizadas em projetos, especialmente bibliotecas desconhecidas ou recém-publicadas. Ataques contra repositórios como o npm são particularmente preocupantes porque um único pacote comprometido pode atingir diversos desenvolvedores e aplicações.



