Alerta de seguridad VBScript disfrazado de facturas en WhatsApp entrega acceso remoto persistente en Windows

Autor: Publicada 4 min de lectura 224 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Una campaña maliciosa difundida por WhatsApp está utilizando archivos VBScript camuflados como facturas y documentos financieros para entregar un acceso remoto persistente en equipos Windows: al abrir el archivo, el VBS descarga más scripts, desactiva protecciones de UAC mediante cambios en el Registro y oculta la instalación de una herramienta legítima de administración remota, ManageEngine Endpoint Central, que es configurada para conectarse a servidores controlados por los atacantes.

Los investigadores de Kaspersky han documentado que los mensajes provienen de cuentas de contactos previamente comprometidos, y que los nombres de archivo están localizados en varios idiomas para aumentar la trampa. Puede consultarse el informe técnico de Kaspersky para indicadores y muestras en https://securelist.com/whatsapp-vbs-rmm-campaign/120290/. Esta técnica combina ingeniería social con el abuso de software legítimo, una táctica clásica para evadir detección: al usar un producto conocido por administradores, los atacantes reducen las alarmas y obtienen control remoto real sobre la máquina víctima.

Alerta de seguridad VBScript disfrazado de facturas en WhatsApp entrega acceso remoto persistente en Windows
Imagen generada con IA.

Un punto crítico desde el que todos debemos aprender es que el medio de entrega importa: cuando el archivo se abre en WhatsApp Desktop puede ejecutarse directamente usando Windows Script Host (wscript.exe), mientras que en WhatsApp Web el usuario primero debe descargarlo. Esa diferencia incrementa el riesgo para usuarios que mantienen la aplicación de escritorio abierta y ejecutan archivos sin verificarlos.

Las implicaciones son serias para usuarios personales y organizaciones. Para una empresa, la instalación no autorizada de un agente de administración remota puede permitir exfiltración de datos, movimiento lateral y despliegue futuro de cargas más dañinas. Para usuarios domésticos, representa la pérdida de control de dispositivos y exposición de credenciales y documentos sensibles.

Acciones inmediatas recomendadas: no abrir archivos .vbs ni ejecutar scripts recibidos por mensajería; verificar cualquier envío inesperado con la persona que lo envía por un canal distinto (llamada o SMS); y escanear con un antivirus actualizado cualquier archivo descargado antes de ejecutarlo. Para proteger estaciones de trabajo, considere deshabilitar Windows Script Host mediante la clave de registro (por ejemplo, ajustando HKLM\\Software\\Microsoft\\Windows Script Host\\Settings\\Enabled a 0) o mediante políticas de grupo, y bloquear la ejecución de wscript.exe si no es imprescindible.

Si sospecha que un equipo fue comprometido, aíslelo de la red, solicite a su equipo de TI revisar servicios y procesos en busca de agentes de gestión remota (por ejemplo, instancias relacionadas con ManageEngine/Endpoint Central), examine el Registro para cambios en políticas de UAC y revise tareas programadas y conexiones salientes a servidores desconocidos. Realice un escaneo completo con herramientas de detección/EDR y restablezca credenciales locales y de administrador si se confirma la intrusión.

En el plano organizacional conviene aplicar políticas más estrictas sobre software de administración remota: restringir la instalación y gestión de herramientas como Endpoint Central a servidores y cuentas autenticadas, exigir autenticación fuerte, revisar certificados y whitelists de servidores de gestión, y monitorizar telemetría de red por conexiones a destinos no aprobados. Información oficial sobre el producto puede consultarse en https://www.manageengine.com/products/endpoint-central/.

Alerta de seguridad VBScript disfrazado de facturas en WhatsApp entrega acceso remoto persistente en Windows
Imagen generada con IA.

Para reducir el riesgo de que cuentas legítimas de WhatsApp se usen como vectores de ataque, los usuarios deben cerrar sesiones remotas, activar la verificación en dos pasos en WhatsApp y revisar dispositivos vinculados desde la configuración de la aplicación. WhatsApp publica recomendaciones de seguridad en https://www.whatsapp.com/security.

Finalmente, es importante que los equipos de seguridad compartan indicadores y correlacionen eventos con proveedores y comunidades de respuesta: esta campaña ya tiene alcance global y ha afectado a múltiples países, por lo que la colaboración puede acelerar la detección y mitigación. Mantenga copias de evidencia, registre tiempos y dominios/IPs asociados y, si corresponde, eleve el incidente a CERT/CISO para acciones coordinadas.

Resumen práctico: no abra .vbs recibidos por mensajería, verifique por otras vías los envíos inesperados, actualice y use antivirus/EDR, deshabilite WSH si no es necesario y revise de inmediato cualquier instalación nueva de agentes de administración remota. La prevención y la verificación son las barreras más eficaces contra este tipo de campañas.

Cobertura

Relacionadas

Mas noticias del mismo tema.