Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine aktive Kampagne nutzt die direkten Nachrichten von WhatsApp, um schädliche Dateien im VBScript-Format zu verbreiten, die die Installation einer legitimen Remote Monitoring-Software (RMM) beenden und ein Management-Tool in eine Hintertür für Angreifer verwandeln. Sicherheitsuntersuchungen haben dokumentiert, dass die Operation hauptsächlich die Nutzer von WhatsApp Desktop und WhatsApp Web in Ländern Asiens, Europas, Lateinamerikas und Ozeaniens mit einer signifikanten Konzentration der Opfer in Malaysia.
Der anfängliche Vektor ist einfach und effektiv aus der Sicht des Angreifers: Dateien mit Namen, die Geschäftsdokumente wie "Financial Reports.vbs" oder "Account Statement.vbs", manchmal in anderen Sprachen, aus Konten gesendet werden, die zu bekannten Kontakten gehören. Der Schlüsselbruch ist keine exotische Nutzlast, sondern die Kombination aus Social Engineering, ausführbare VBS-Dateien und implizites Vertrauen in Kontaktmeldungen.

Die Skripte sind stark besessen und enthalten Kommentare, die wie legitime Komponenten von Windows Update aussehen, so dass manuelle Erkennung schwierig. Wenn Sie über WScript.exe laufen, laden Sie das VBScript zusätzliche Stufen herunter: man versucht, das Verhalten der User Account Control (UAC) zu manipulieren und ein anderes wiederherstellt ein ZIP mit dem ManageEngine RMM Central Installer. Das Ergebnis ist nicht nur klassische Malware, sondern die Implementierung eines legitimen Management-Tools, das dauerhaften Remote-Zugriff bietet.
Der Angriff verhält sich unterschiedlich nach der Plattform: In WhatsApp Web-Erfolg hängt von dem Opfer Herunterladen und Öffnen der Datei aus dem Download-Ordner oder Browser-Geschichte ab, während in WhatsApp Desktop wurde es beobachtet direkte Ausführung aus dem Anwendungsprozess selbst (mit "WhatsApp.Rot.exe" spawnando "WScript.exe"), die Probleme der Verletzung des Vertrauensmodells zwischen der Client-Anwendung und dem Betriebssystem erhöht.
Über die unmittelbaren Auswirkungen auf die kompromittierten Geräte hinaus erhöht die unberechtigte Installation eines legitimen MMR das Risiko deutlich: Diese Produkte ermöglichen eine Fernsteuerung, zusätzliche Softwareinstallation und Zugriff auf Anmeldeinformationen und interne Systeme. In den Händen eines böswilligen Schauspielers können sie seitliche Bewegung, Datendiebstahl und hart zu beseitigen, weil traditionelle Verteidigungen tendenziell auf unterzeichnete Binaries und Business Management Software verlassen.
für Benutzer und Administratoren, präventive Maßnahmen sind klar und sollten sofort umgesetzt werden: Öffnen Sie keine Dateien mit Skripterweiterungen (.vbs, .vbe, .js, .ps1, .bat, .cmd) erhalten durch sofortiges Messaging, ohne seine Herkunft zu überprüfen; überprüfen und schließen WhatsApp Web / Desktop-Sitzungen unbekannt aus dem Abschnitt "Related Devices"; aktivieren Sie die Überprüfung in zwei Schritten in WhatsApp; und halten Sie den Kunden aktualisiert. In Unternehmensumgebungen sollte die Ausführung von WScript blockiert werden. exe by Application Control Policy (AppLocker, WDAC), konfigurieren Sie den Browser, um direkte Ausführung von Downloads zu vermeiden, und wenden Sie Regeln in der EDR an, um beim Messen von Prozessen, die Skripte interpretieren, zu alarmieren.

Wenn Sie vermuten, dass Sie eine verdächtige Datei heruntergeladen oder ausgeführt haben, trennen Sie den Computer vom Netzwerk und führen Sie forensische Analyse durch oder konsultieren Sie das einfallsreiche Antwort-Team. Technische Indikatoren, die von Forschern (einschließlich eventueller Überschneidungen der Infrastruktur mit früheren Kampagnen) veröffentlicht werden, können bei der Erkennung helfen, aber das Fehlen einer endgültigen Zuschreibung bedeutet, dass sich die Reaktion auf Eindämmung und Vermittlung in der betroffenen Umwelt konzentrieren sollte.
Um die Natur der Bedrohungen und allgemeine Empfehlungen über Malware und ähnliche Kampagnen zu vertiefen, siehe Kasperskys Forschungsblog auf https: / / www.kaspersky.com / blog /. Wenn Sie die Spezifikationen und Risiken, die mit der in einigen Berichten angegebenen RMM-Lösung verbunden sind, überprüfen möchten, bietet die Seite des ManageEngine Lieferanten Produktinformationen auf https: / / www.manageengine.com / refote-monitoring-management /. Darüber hinaus hält WhatsApp Sicherheitstipps zum Schutz Ihres Kontos bei https: / / www.Whatsapp.com / Sicherheit.
Die Folge ist eine Erinnerung, dass die Angriffskette nicht immer mit "exotischen" Malware beginnt: administrative Werkzeuge und tägliche Vektoren, wie eine VBS-Datei, die von einem Kontakt gesendet wird, kann genug sein, um eine Organisation zu kompromittieren. Die beste Verteidigung kombiniert Skeptizismus in Benutzern, technische Richtlinien, die die Ausführung von Skripten und Sichtbarkeit in Endpunkten begrenzen, um anormale Verhaltensweisen zu erkennen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...