VBScript Sicherheitsalarm verkleidet als WhatsApp Rechnungen liefert persistenten Remote-Zugriff auf Windows

Autor: Veröffentlicht 4 min de lectura 224 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine bösartige Kampagne, die von WhatsApp verbreitet wird, verwendet camouflaged VBScript-Dateien als Rechnungen und Finanzdokumente, um dauerhaften Remote-Zugriff auf Windows-Geräte zu liefern: Wenn Sie die Datei öffnen, laden die VBS mehr Skripte herunter, deaktivieren Sie UAC-Schutz durch Änderung des Registers und versteckt die Installation eines legitimen Remote-Management-Tools, ManageEngine Endpoint Central, die konfiguriert ist, um mit den von den Angreifern gesteuerten Servern zu verbinden.

Kaspersky-Wissenschaftler haben dokumentiert, dass die Meldungen von zuvor begangenen Kontaktkonten stammen und dass sich die Dateinamen in mehreren Sprachen befinden, um die Falle zu erhöhen. Der technische Bericht von Kaspersky für Indikatoren und Muster ist verfügbar unter: https: / sequrelist.com / Whatsapp-vbs-rmm-campaign / 120290 /. Diese Technik kombiniert Social Engineering mit dem Missbrauch von legitimer Software, eine klassische Taktik, um die Erkennung zu umgehen: durch die Verwendung eines Produkts, das Administratoren bekannt ist, reduzieren Angreifer Alarme und erhalten echte Fernbedienung über die Opfermaschine.

VBScript Sicherheitsalarm verkleidet als WhatsApp Rechnungen liefert persistenten Remote-Zugriff auf Windows
Bild generiert mit IA.

Ein kritischer Punkt, von dem wir alle lernen müssen, ist: die Art der Lieferung: wenn die Datei in WhatsApp Desktop geöffnet wird, kann direkt mit Windows Script Host (wscript.exe) ausgeführt werden, während in WhatsApp Web der Benutzer es zuerst herunterladen muss. Dieser Unterschied erhöht das Risiko für Benutzer, die die Desktop-Anwendung offen halten und Dateien ausführen, ohne sie zu überprüfen.

Die Auswirkungen sind ernst für persönliche Nutzer und Organisationen. Für ein Unternehmen kann die nicht autorisierte Installation eines Remote-Management-Agents die Datenexfiltration, laterale Bewegung und zukünftige Bereitstellung von schädlicheren Belastungen ermöglichen. Für Inlandsnutzer stellt sie den Verlust der Kontrolle von Geräten und die Exposition sensibler Anmeldeinformationen und Dokumente dar.

Empfohlene Sofortmaßnahmen: keine .vbs-Dateien öffnen oder Skripte ausführen, die von Messaging empfangen wurden; überprüfen Sie jede unerwartete Sendung mit der Person, die sie auf einem anderen Kanal (genannt oder SMS) senden; und scannen Sie jede heruntergeladene Datei mit einem aktualisierten Antivirus, bevor Sie es ausführen. Um Workstations zu schützen, sollten Sie den Windows Script Host mit Hilfe des Registrierungsschlüssels deaktivieren (z.B. durch Einstellung von HKLM\ Software\ Microsoft\\ Windows Script Host\ Einstellungen \ Einstellungen \ Aktivieren auf 0) oder durch Gruppenrichtlinien und Blockieren der Ausführung von wscript. wenn nicht erforderlich.

Wenn Sie vermuten, dass ein Team engagiert war, isolieren Sie es aus dem Netzwerk, fragen Sie Ihr IT-Team, um Dienste und Prozesse für Remote-Management-Agenten (z.B. ManageEngine / Endpoint Central), überprüfen Sie das Register for Policy Changes of UAC und überprüfen Sie geplante Aufgaben und ausgehende Verbindungen zu unbekannten Servern. Machen Sie ein vollständiges Scannen mit Erkennungs-/EDR-Tools und wiederherstellen Sie lokale und Administrator-Anmeldeinformationen, wenn die Intrusion bestätigt wird.

Auf organisatorischer Ebene sollten strengere Richtlinien für die Remote-Management-Software angewendet werden: die Installation und Verwaltung von Werkzeugen wie Endpunkt Zentral zu authentifizierten Servern und Konten, erfordern starke Authentifizierung, Überprüfungszertifikate und Whitelists von Managementservern und überwachen Netzwerktelemetrie für Verbindungen zu unzugelassenen Zielen. Offizielle Produktinformationen sind verfügbar unter https: / / www.manageengine.com / produkte / endpoint-central /.

VBScript Sicherheitsalarm verkleidet als WhatsApp Rechnungen liefert persistenten Remote-Zugriff auf Windows
Bild generiert mit IA.

Um das Risiko zu reduzieren, dass legitime WhatsApp-Konten als Angriffsvektoren verwendet werden, sollten Benutzer Remote-Sessions schließen, die Überprüfung in zwei Schritten in WhatsApp aktivieren und verknüpfte Geräte aus der Anwendungskonfiguration überprüfen. WhatsApp veröffentlicht Sicherheitsempfehlungen in https: / / www.Whatsapp.com / Sicherheit.

Schließlich ist es für Sicherheitsteams wichtig, Indikatoren zu teilen und Ereignisse mit Lieferanten und Antwortgemeinschaften zu korrelieren: Diese Kampagne ist bereits global im Bereich und hat mehrere Länder betroffen, so dass die Zusammenarbeit die Erkennung und Minderung beschleunigen kann. Behalten Sie Kopien von Beweisen, protokollieren Sie zugehörige Zeiten und Domains / PIs und erhöhen Sie gegebenenfalls den Vorfall auf CERT / CISO für koordinierte Aktionen.

Praktische Zusammenfassung: nicht öffnen .vbs erhalten durch Messaging, überprüfen andere Möglichkeiten für unerwartete Sendungen, aktualisieren und verwenden Antivirus / EDR, deaktivieren WSH, wenn nicht erforderlich und sofort überprüfen Sie eine neue Installation von Remote-Administratoren. Prävention und Überprüfung sind die effektivsten Hindernisse für solche Kampagnen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.