Alerte de sécurité VBScript déguisée en factures WhatsApp offre un accès à distance persistant à Windows

Auteur: Publié 4 min de lectura 224 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une campagne malveillante diffusée par WhatsApp utilise des fichiers VBScript camouflés comme factures et documents financiers pour fournir un accès à distance persistant à l'équipement Windows: lorsque vous ouvrez le fichier, le VBS télécharge plus de scripts, désactive les protections UAC en modifiant le Registre et cache l'installation d'un outil de gestion à distance légitime, ManageEngine Endpoint Central, qui est configuré pour se connecter aux serveurs contrôlés par les attaquants.

Les chercheurs de Kaspersky ont documenté que les messages proviennent de comptes de contact précédemment engagés, et que les noms de fichiers sont situés dans plusieurs langues pour augmenter le piège. Le rapport technique de Kaspersky pour les indicateurs et les échantillons est disponible à l'adresse suivante: https: / / suitelist.com / Whatsapp-vbs-rmm-campaign / 120290 /. Cette technique combine l'ingénierie sociale avec l'abus de logiciels légitimes, une tactique classique pour échapper à la détection : en utilisant un produit connu des administrateurs, les attaquants réduisent les alarmes et obtiennent un véritable contrôle à distance sur la machine victime.

Alerte de sécurité VBScript déguisée en factures WhatsApp offre un accès à distance persistant à Windows
Image générée avec IA.

Un point critique à partir duquel nous devons tous apprendre est que les moyens de livraison: lorsque le fichier est ouvert dans WhatsApp Desktop peut être exécuté directement en utilisant Windows Script Host (wscript.exe), tandis que dans WhatsApp Web l'utilisateur doit d'abord le télécharger. Cette différence augmente le risque pour les utilisateurs qui gardent l'application de bureau ouverte et d'exécuter des fichiers sans les vérifier.

Les conséquences sont graves pour les utilisateurs et les organisations. Pour une entreprise, l'installation non autorisée d'un agent de gestion à distance peut permettre l'exfiltration de données, le mouvement latéral et le déploiement futur de charges plus nocives. Pour les utilisateurs nationaux, il représente la perte de contrôle des dispositifs et l'exposition des justificatifs et documents sensibles.

Mesures immédiates recommandées : n'ouvrez pas les fichiers .vbs ou n'exécutez pas les scripts reçus par messagerie; vérifier toute expédition inattendue avec la personne qui l'envoie sur un autre canal (appelé ou SMS); et scanner tout fichier téléchargé avec un antivirus mis à jour avant de l'exécuter. Pour protéger les postes de travail, envisager de désactiver Windows Script Host au moyen de la clé d'enregistrement (par exemple en ajustant HKLM\\ Logiciel\\ Microsoft\\ Windows Script Host\\ Paramètres\\ Activer à 0) ou par les politiques de groupe, et bloquer l'exécution de wscript. exe si nécessaire.

Si vous soupçonnez qu'une équipe a été engagée, l'isoler du réseau, demandez à votre équipe de TI d'examiner les services et les processus des agents de gestion à distance (p. ex., ManageEngine / Endpoint Central), d'examiner le Registre pour les changements de politique de UAC et d'examiner les tâches prévues et les connexions sortantes à des serveurs inconnus. Effectuez une numérisation complète avec des outils de détection / EDR et restaurer les identifiants locaux et administrateur si l'intrusion est confirmée.

Au niveau de l'organisation, il faudrait appliquer des politiques plus strictes en matière de logiciels de gestion à distance : limiter l'installation et la gestion d'outils tels que Point central aux serveurs et comptes authentifiés, nécessitent une authentification forte, examinent les certificats et les listes blanches des serveurs de gestion, et surveillent la télémétrie réseau pour les connexions à des destinations non approuvées. Les informations officielles sur le produit sont disponibles à l'adresse suivante: https: / / www.manageengine.com / produits / terminal central /.

Alerte de sécurité VBScript déguisée en factures WhatsApp offre un accès à distance persistant à Windows
Image générée avec IA.

Pour réduire le risque que les comptes WhatsApp légitimes soient utilisés comme vecteurs d'attaque, les utilisateurs devraient fermer les sessions distantes, activer la vérification en deux étapes dans WhatsApp et examiner les périphériques liés à la configuration de l'application. WhatsApp publie des recommandations de sécurité https: / / www.Whatsapp.com / sécurité.

Enfin, il est important pour les équipes de sécurité de partager des indicateurs et de corréler les événements avec les fournisseurs et les communautés d'intervention : cette campagne a déjà une portée mondiale et a touché de nombreux pays, de sorte que la collaboration peut accélérer la détection et l'atténuation. Conservez des copies des preuves, enregistrez les temps et les domaines/IP associés et, le cas échéant, adressez l'incident au CERT/CISO pour des actions coordonnées.

Résumé pratique: ne pas ouvrir .vbs reçus par messagerie, vérifier d'autres moyens pour les expéditions inattendues, mettre à jour et utiliser antivirus / EDR, désactiver WSH si nécessaire et examiner immédiatement toute nouvelle installation d'agents d'administration à distance. La prévention et la vérification sont les obstacles les plus efficaces à ces campagnes.

Couverture

Autres

Plus de nouvelles sur le même sujet.