Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte & Coupon
Accedi a Xenforo
Immagine di WhatsApp, attacco invisibile: le tue chat restano in mano agli hacker anche se cancelli l'app
Business
Immagine di Fare impresa solo con l'AI, ecco com'è andata a chi ci ha provato Fare impresa solo con l'AI, ecco com'è andata a chi ci ha p...
Immagine di Google chiude i rubinetti di Gemini: finisce l'era della cortesia mentre GPT-5.2 bussa alla porta Google chiude i rubinetti di Gemini: finisce l'era della cor...

WhatsApp, attacco invisibile: le tue chat restano in mano agli hacker anche se cancelli l'app

Un pacchetto npm malevolo denominato lotusbail ha compromesso oltre 56.000 installazioni, rubando dati e creando backdoor persistenti negli account WhatsApp di sviluppatori e aziende.

Avatar di Valerio Porcu

a cura di Valerio Porcu

Senior Editor @Tom's Hardware Italia

Pubblicato il 23/12/2025 alle 18:06
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

Il 22 dicembre 2025, i ricercatori di Koi Security hanno individuato lotusbail, un pacchetto malevolo annidato nel registro npm che, sotto le spoglie di una libreria API per WhatsApp Web, ha sottratto messaggi, contatti e credenziali a decine di migliaia di utenti. Sono almeno 56.000 le vittime che lo hanno scaricato e installato. 

La pericolosità di lotusbail risiede nella sua efficacia operativa. A differenza di molti malware grossolani, questo pacchetto funziona davvero come una libreria API per WhatsApp, essendo un fork del progetto Baileys. Questa "realtà funzionale" ha agito come un cavallo di Troia perfetto, convincendo oltre 56.000 sviluppatori a integrare il veleno nei propri flussi di lavoro aziendali.

Questa "realtà funzionale" ha agito come un cavallo di Troia perfetto, convincendo oltre 56.000 sviluppatori a integrare il veleno nei propri flussi di lavoro aziendali.

Tecnicamente, il malware opera intercettando ogni comunicazione che passa attraverso il socket wrapper. Poiché gestisce attivamente l'invio e la ricezione dei messaggi, lotusbail ha accesso totale a token di autenticazione, file multimediali e intere liste contatti. I dati rubati subiscono un processo di esfiltrazione sofisticato, protetto da quattro strati di offuscamento e crittografia RSA e AES, come riportato anche da The Register, rendendo il traffico anomalo quasi invisibile ai sistemi di monitoraggio standard.

Backdoor persistenti: la minaccia che sopravvive alla pulizia

L'aspetto più inquietante riguarda però la persistenza. Sfruttando il processo di accoppiamento dei dispositivi di WhatsApp, l'attaccante riesce a collegare segretamente il proprio hardware all'account della vittima. Questo significa che la minaccia non svanisce semplicemente rimuovendo il pacchetto npm malevolo o spegnendo il server su cui è ospitata la libreria.

La minaccia non svanisce semplicemente rimuovendo il pacchetto npm malevolo o spegnendo il server.

Finché l'utente non scollega manualmente il "dispositivo fantasma" dalle impostazioni di sicurezza dello smartphone, la porta verso i dati rimane spalancata. È una lezione durissima sul concetto di fiducia nell'open source: la comodità di una libreria pronta all'uso non può mai giustificare la rinuncia a una validazione rigorosa del codice, specialmente quando si gestiscono segreti industriali o comunicazioni aziendali sensibili.

La comodità di una libreria pronta all'uso non può mai giustificare la rinuncia a una validazione rigorosa del codice.

Resta da chiedersi quanta parte della nostra infrastruttura digitale poggi su fondamenta altrettanto friabili. Se l'efficacia immediata del codice diventa l'unico parametro di scelta, ignorando l'integrità della sorgente, siamo destinati a inseguire un'emergenza permanente. Quante altre "librerie funzionanti" stanno attualmente duplicando i nostri segreti in attesa di essere scoperte?

Le notizie più lette

#1
Google chiude i rubinetti di Gemini: finisce l'era della cortesia mentre GPT-5.2 bussa alla porta

Business

Google chiude i rubinetti di Gemini: finisce l'era della cortesia mentre GPT-5.2 bussa alla porta

#2
OpenAI regala ChatGPT Plus: ecco chi può averlo
5

Hardware

OpenAI regala ChatGPT Plus: ecco chi può averlo

#3
Le chiavi ROM di PS5 sono state diffuse: jailbreak in vista?
3

Videogioco

Le chiavi ROM di PS5 sono state diffuse: jailbreak in vista?

#4
Fare impresa solo con l'AI, ecco com'è andata a chi ci ha provato
7

Business

Fare impresa solo con l'AI, ecco com'è andata a chi ci ha provato

#5
OpenAI ricopre d'oro i suoi dipendenti, la media è 1,5 milioni di dollari
1

Business

OpenAI ricopre d'oro i suoi dipendenti, la media è 1,5 milioni di dollari

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca quadrati

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Ti potrebbe interessare anche

Google chiude i rubinetti di Gemini: finisce l'era della cortesia mentre GPT-5.2 bussa alla porta

Business

Google chiude i rubinetti di Gemini: finisce l'era della cortesia mentre GPT-5.2 bussa alla porta

Di Valerio Porcu
Fare impresa solo con l'AI, ecco com'è andata a chi ci ha provato
7

Business

Fare impresa solo con l'AI, ecco com'è andata a chi ci ha provato

Di Valerio Porcu
OpenAI ricopre d'oro i suoi dipendenti, la media è 1,5 milioni di dollari
1

Business

OpenAI ricopre d'oro i suoi dipendenti, la media è 1,5 milioni di dollari

Di Valerio Porcu
Guadagnare il doppio o lavorare in remoto? La risposta non è ovvia
2

Business

Guadagnare il doppio o lavorare in remoto? La risposta non è ovvia

Di Valerio Porcu
Buon 2026 alle banche europee che tagliano 200.000 posti di lavoro per l'IA
1

Business

Buon 2026 alle banche europee che tagliano 200.000 posti di lavoro per l'IA

Di Antonino Caffo
Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2026 3Labs Srl. Tutti i diritti riservati.