Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una campaña maliciosa difundida por WhatsApp está utilizando archivos VBScript camuflados como facturas y documentos financieros para entregar un acceso remoto persistente en equipos Windows: al abrir el archivo, el VBS descarga más scripts, desactiva protecciones de UAC mediante cambios en el Registro y oculta la instalación de una herramienta legítima de administración remota, ManageEngine Endpoint Central, que es configurada para conectarse a servidores controlados por los atacantes.
Los investigadores de Kaspersky han documentado que los mensajes provienen de cuentas de contactos previamente comprometidos, y que los nombres de archivo están localizados en varios idiomas para aumentar la trampa. Puede consultarse el informe técnico de Kaspersky para indicadores y muestras en https://securelist.com/whatsapp-vbs-rmm-campaign/120290/. Esta técnica combina ingeniería social con el abuso de software legítimo, una táctica clásica para evadir detección: al usar un producto conocido por administradores, los atacantes reducen las alarmas y obtienen control remoto real sobre la máquina víctima.

Un punto crítico desde el que todos debemos aprender es que el medio de entrega importa: cuando el archivo se abre en WhatsApp Desktop puede ejecutarse directamente usando Windows Script Host (wscript.exe), mientras que en WhatsApp Web el usuario primero debe descargarlo. Esa diferencia incrementa el riesgo para usuarios que mantienen la aplicación de escritorio abierta y ejecutan archivos sin verificarlos.
Las implicaciones son serias para usuarios personales y organizaciones. Para una empresa, la instalación no autorizada de un agente de administración remota puede permitir exfiltración de datos, movimiento lateral y despliegue futuro de cargas más dañinas. Para usuarios domésticos, representa la pérdida de control de dispositivos y exposición de credenciales y documentos sensibles.
Acciones inmediatas recomendadas: no abrir archivos .vbs ni ejecutar scripts recibidos por mensajería; verificar cualquier envío inesperado con la persona que lo envía por un canal distinto (llamada o SMS); y escanear con un antivirus actualizado cualquier archivo descargado antes de ejecutarlo. Para proteger estaciones de trabajo, considere deshabilitar Windows Script Host mediante la clave de registro (por ejemplo, ajustando HKLM\\Software\\Microsoft\\Windows Script Host\\Settings\\Enabled a 0) o mediante políticas de grupo, y bloquear la ejecución de wscript.exe si no es imprescindible.
Si sospecha que un equipo fue comprometido, aíslelo de la red, solicite a su equipo de TI revisar servicios y procesos en busca de agentes de gestión remota (por ejemplo, instancias relacionadas con ManageEngine/Endpoint Central), examine el Registro para cambios en políticas de UAC y revise tareas programadas y conexiones salientes a servidores desconocidos. Realice un escaneo completo con herramientas de detección/EDR y restablezca credenciales locales y de administrador si se confirma la intrusión.
En el plano organizacional conviene aplicar políticas más estrictas sobre software de administración remota: restringir la instalación y gestión de herramientas como Endpoint Central a servidores y cuentas autenticadas, exigir autenticación fuerte, revisar certificados y whitelists de servidores de gestión, y monitorizar telemetría de red por conexiones a destinos no aprobados. Información oficial sobre el producto puede consultarse en https://www.manageengine.com/products/endpoint-central/.

Para reducir el riesgo de que cuentas legítimas de WhatsApp se usen como vectores de ataque, los usuarios deben cerrar sesiones remotas, activar la verificación en dos pasos en WhatsApp y revisar dispositivos vinculados desde la configuración de la aplicación. WhatsApp publica recomendaciones de seguridad en https://www.whatsapp.com/security.
Finalmente, es importante que los equipos de seguridad compartan indicadores y correlacionen eventos con proveedores y comunidades de respuesta: esta campaña ya tiene alcance global y ha afectado a múltiples países, por lo que la colaboración puede acelerar la detección y mitigación. Mantenga copias de evidencia, registre tiempos y dominios/IPs asociados y, si corresponde, eleve el incidente a CERT/CISO para acciones coordinadas.
Resumen práctico: no abra .vbs recibidos por mensajería, verifique por otras vías los envíos inesperados, actualice y use antivirus/EDR, deshabilite WSH si no es necesario y revise de inmediato cualquier instalación nueva de agentes de administración remota. La prevención y la verificación son las barreras más eficaces contra este tipo de campañas.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...