Un nuevo paquete denominado lotusbail ha sido descubierto en el repositorio npm, simulando ser una API funcional de WhatsApp, pero en realidad es un malware sofisticado que intercepta mensajes y secuestra cuentas. Desde su publicación en mayo de 2025, lotusbail ha sido descargado más de 56,000 veces y sigue disponible para su descarga, alertando a expertos en ciberseguridad sobre los peligros que representa.
El sofisticado malware
Según el investigador Tuval Admoni, el malware roba las credenciales de WhatsApp, intercepta mensajes, recolecta contactos y establece una puerta trasera persistente que garantiza el acceso continuo al dispositivo de la víctima. Esto se logra a través de un envoltorio WebSocket malicioso que captura información de autenticación y mensajes antes de enviarlos a un servidor controlado por el atacante.
Una de las características más alarmantes de lotusbail es su capacidad para conectarse de manera persistente a la cuenta de WhatsApp de la víctima, incluso después de que el paquete haya sido desinstalado, dado que el dispositivo del atacante permanece vinculado a la cuenta. Al autenticar con esta biblioteca, no solo estás vinculando tu aplicación, sino que también estás vinculando el dispositivo del actor de amenazas, advierte Admoni.
Además, el malware incorpora mecanismos de anti-debugging que evitan su detección por herramientas de análisis, causando que se congele al ser investigado. El auge de estos ataques a la cadena de suministro subraya la creciente sofisticación de los métodos utilizados por los atacantes, que se escapan de las detecciones de las medidas de seguridad tradicionales. La situación es crítica, ya que los análisis estáticos pueden dar luz verde a este tipo de código malicioso por su apariencia funcional.

En otro ámbito, ReversingLabs ha reportado 14 paquetes NuGet maliciosos que imitan bibliotecas de Ethereum, con el objetivo de desviar fondos hacia billeteras controladas por atacantes, poniendo en manifiesto la vulnerabilidad creciente en la seguridad de los desarrolladores. Este panorama destaca la necesidad urgente de reforzar las medidas de ciberseguridad para proteger tanto a usuarios como a desarrolladores en un clima digital cada vez más peligroso.