Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una campaña activa está aprovechando los mensajes directos de WhatsApp para distribuir archivos maliciosos en formato VBScript que terminan instalando software legítimo de monitoreo remoto (RMM), lo que transforma una herramienta de administración en una puerta trasera para atacantes. Investigadores de seguridad han documentado que la operación afecta principalmente a usuarios de WhatsApp Desktop y WhatsApp Web en países de Asia, Europa, América Latina y Oceanía, con una concentración notable de víctimas en Malasia.
El vector inicial es simple y efectivo desde el punto de vista del atacante: archivos con nombres que imitan documentos empresariales como "Financial Reports.vbs" o "Account Statement.vbs", algunas veces localizados a otros idiomas, se envían desde cuentas que parecen pertenecer a contactos conocidos. La ruptura clave no es un payload exótico, sino la combinación de ingeniería social, archivos VBS ejecutables y la confianza implícita en mensajes de contactos.

Los scripts están fuertemente ofuscados y contienen comentarios diseñados para parecer componentes legítimos de Windows Update, lo que dificulta la detección manual. Al ejecutarse vía WScript.exe el VBScript descarga etapas adicionales: uno intenta manipular el comportamiento del Control de Cuentas de Usuario (UAC) y otro recupera un ZIP que contiene el instalador de ManageEngine RMM Central. El resultado no es solo malware clásico, sino la implantación de una herramienta legítima de administración que otorga acceso remoto persistente.
El ataque se comporta de forma distinta según la plataforma: en WhatsApp Web el éxito depende de que la víctima descargue y abra el archivo desde la carpeta de descargas o el historial del navegador, mientras que en WhatsApp Desktop se ha observado ejecución directa desde el propio proceso de la aplicación (con “WhatsApp.Root.exe” spawnando “WScript.exe”), lo que plantea problemas de violación del modelo de confianza entre la aplicación cliente y el sistema operativo.
Más allá del impacto inmediato en el equipo comprometido, la instalación no autorizada de un RMM legítimo eleva considerablemente el riesgo: estos productos permiten control remoto, instalación de software adicional, y acceso a credenciales y sistemas internos. En manos de un actor malicioso pueden facilitar movimiento lateral, robo de datos y persistencia difícil de eliminar, porque las defensas tradicionales tienden a confiar en binarios firmados y en software de gestión empresarial.
Para usuarios y administradores, las medidas preventivas son claras y deben aplicarse de inmediato: no abrir archivos con extensiones de script (.vbs, .vbe, .js, .ps1, .bat, .cmd) recibidos por mensajería instantánea sin verificar su origen; revisar y cerrar sesiones de WhatsApp Web/Escritorio desconocidas desde la sección "Dispositivos vinculados"; activar la verificación en dos pasos en WhatsApp; y mantener el cliente actualizado. En entornos corporativos conviene bloquear la ejecución de WScript.exe mediante políticas de control de aplicaciones (AppLocker, WDAC), configurar el navegador para evitar la ejecución directa de descargas, y aplicar reglas en el EDR para alertar cuando procesos de mensajería lancen intérpretes de scripts.

Si sospecha que ha descargado o ejecutado un archivo sospechoso, desconecte la máquina de la red y ejecute análisis forense o consulte al equipo de respuesta a incidentes. Los indicadores técnicos publicados por investigadores (incluyendo posibles solapamientos de infraestructura con campañas previas) pueden ayudar en la detección, pero la ausencia de atribución definitiva implica que la respuesta debe centrarse en contención y remediación en el entorno afectado.
Para profundizar sobre la naturaleza de las amenazas y recomendaciones generales sobre malware y campañas similares puede consultarse el blog de investigación de Kaspersky en https://www.kaspersky.com/blog/. Si desea revisar las especificaciones y riesgos asociados a la solución RMM señalada en algunos reportes, la página del proveedor ManageEngine ofrece información del producto en https://www.manageengine.com/remote-monitoring-management/. Además, WhatsApp mantiene consejos de seguridad sobre cómo proteger su cuenta en https://www.whatsapp.com/security.
El episodio es un recordatorio de que la cadena de ataque no siempre empieza con malware “exótico”: herramientas administrativas y vectores cotidianos, como un archivo VBS enviado por un contacto, pueden ser suficientes para comprometer una organización. La mejor defensa combina escepticismo en los usuarios, políticas técnicas que limiten la ejecución de scripts y visibilidad en los endpoints para detectar comportamientos anómalos.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...