Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine bösartige Kampagne, die von WhatsApp verbreitet wird, verwendet camouflaged VBScript-Dateien als Rechnungen und Finanzdokumente, um dauerhaften Remote-Zugriff auf Windows-Geräte zu liefern: Wenn Sie die Datei öffnen, laden die VBS mehr Skripte herunter, deaktivieren Sie UAC-Schutz durch Änderung des Registers und versteckt die Installation eines legitimen Remote-Management-Tools, ManageEngine Endpoint Central, die konfiguriert ist, um mit den von den Angreifern gesteuerten Servern zu verbinden.
Kaspersky-Wissenschaftler haben dokumentiert, dass die Meldungen von zuvor begangenen Kontaktkonten stammen und dass sich die Dateinamen in mehreren Sprachen befinden, um die Falle zu erhöhen. Der technische Bericht von Kaspersky für Indikatoren und Muster ist verfügbar unter: https: / sequrelist.com / Whatsapp-vbs-rmm-campaign / 120290 /. Diese Technik kombiniert Social Engineering mit dem Missbrauch von legitimer Software, eine klassische Taktik, um die Erkennung zu umgehen: durch die Verwendung eines Produkts, das Administratoren bekannt ist, reduzieren Angreifer Alarme und erhalten echte Fernbedienung über die Opfermaschine.

Ein kritischer Punkt, von dem wir alle lernen müssen, ist: die Art der Lieferung: wenn die Datei in WhatsApp Desktop geöffnet wird, kann direkt mit Windows Script Host (wscript.exe) ausgeführt werden, während in WhatsApp Web der Benutzer es zuerst herunterladen muss. Dieser Unterschied erhöht das Risiko für Benutzer, die die Desktop-Anwendung offen halten und Dateien ausführen, ohne sie zu überprüfen.
Die Auswirkungen sind ernst für persönliche Nutzer und Organisationen. Für ein Unternehmen kann die nicht autorisierte Installation eines Remote-Management-Agents die Datenexfiltration, laterale Bewegung und zukünftige Bereitstellung von schädlicheren Belastungen ermöglichen. Für Inlandsnutzer stellt sie den Verlust der Kontrolle von Geräten und die Exposition sensibler Anmeldeinformationen und Dokumente dar.
Empfohlene Sofortmaßnahmen: keine .vbs-Dateien öffnen oder Skripte ausführen, die von Messaging empfangen wurden; überprüfen Sie jede unerwartete Sendung mit der Person, die sie auf einem anderen Kanal (genannt oder SMS) senden; und scannen Sie jede heruntergeladene Datei mit einem aktualisierten Antivirus, bevor Sie es ausführen. Um Workstations zu schützen, sollten Sie den Windows Script Host mit Hilfe des Registrierungsschlüssels deaktivieren (z.B. durch Einstellung von HKLM\ Software\ Microsoft\\ Windows Script Host\ Einstellungen \ Einstellungen \ Aktivieren auf 0) oder durch Gruppenrichtlinien und Blockieren der Ausführung von wscript. wenn nicht erforderlich.
Wenn Sie vermuten, dass ein Team engagiert war, isolieren Sie es aus dem Netzwerk, fragen Sie Ihr IT-Team, um Dienste und Prozesse für Remote-Management-Agenten (z.B. ManageEngine / Endpoint Central), überprüfen Sie das Register for Policy Changes of UAC und überprüfen Sie geplante Aufgaben und ausgehende Verbindungen zu unbekannten Servern. Machen Sie ein vollständiges Scannen mit Erkennungs-/EDR-Tools und wiederherstellen Sie lokale und Administrator-Anmeldeinformationen, wenn die Intrusion bestätigt wird.
Auf organisatorischer Ebene sollten strengere Richtlinien für die Remote-Management-Software angewendet werden: die Installation und Verwaltung von Werkzeugen wie Endpunkt Zentral zu authentifizierten Servern und Konten, erfordern starke Authentifizierung, Überprüfungszertifikate und Whitelists von Managementservern und überwachen Netzwerktelemetrie für Verbindungen zu unzugelassenen Zielen. Offizielle Produktinformationen sind verfügbar unter https: / / www.manageengine.com / produkte / endpoint-central /.

Um das Risiko zu reduzieren, dass legitime WhatsApp-Konten als Angriffsvektoren verwendet werden, sollten Benutzer Remote-Sessions schließen, die Überprüfung in zwei Schritten in WhatsApp aktivieren und verknüpfte Geräte aus der Anwendungskonfiguration überprüfen. WhatsApp veröffentlicht Sicherheitsempfehlungen in https: / / www.Whatsapp.com / Sicherheit.
Schließlich ist es für Sicherheitsteams wichtig, Indikatoren zu teilen und Ereignisse mit Lieferanten und Antwortgemeinschaften zu korrelieren: Diese Kampagne ist bereits global im Bereich und hat mehrere Länder betroffen, so dass die Zusammenarbeit die Erkennung und Minderung beschleunigen kann. Behalten Sie Kopien von Beweisen, protokollieren Sie zugehörige Zeiten und Domains / PIs und erhöhen Sie gegebenenfalls den Vorfall auf CERT / CISO für koordinierte Aktionen.
Praktische Zusammenfassung: nicht öffnen .vbs erhalten durch Messaging, überprüfen andere Möglichkeiten für unerwartete Sendungen, aktualisieren und verwenden Antivirus / EDR, deaktivieren WSH, wenn nicht erforderlich und sofort überprüfen Sie eine neue Installation von Remote-Administratoren. Prävention und Überprüfung sind die effektivsten Hindernisse für solche Kampagnen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...