Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une campagne malveillante diffusée par WhatsApp utilise des fichiers VBScript camouflés comme factures et documents financiers pour fournir un accès à distance persistant à l'équipement Windows: lorsque vous ouvrez le fichier, le VBS télécharge plus de scripts, désactive les protections UAC en modifiant le Registre et cache l'installation d'un outil de gestion à distance légitime, ManageEngine Endpoint Central, qui est configuré pour se connecter aux serveurs contrôlés par les attaquants.
Les chercheurs de Kaspersky ont documenté que les messages proviennent de comptes de contact précédemment engagés, et que les noms de fichiers sont situés dans plusieurs langues pour augmenter le piège. Le rapport technique de Kaspersky pour les indicateurs et les échantillons est disponible à l'adresse suivante: https: / / suitelist.com / Whatsapp-vbs-rmm-campaign / 120290 /. Cette technique combine l'ingénierie sociale avec l'abus de logiciels légitimes, une tactique classique pour échapper à la détection : en utilisant un produit connu des administrateurs, les attaquants réduisent les alarmes et obtiennent un véritable contrôle à distance sur la machine victime.

Un point critique à partir duquel nous devons tous apprendre est que les moyens de livraison: lorsque le fichier est ouvert dans WhatsApp Desktop peut être exécuté directement en utilisant Windows Script Host (wscript.exe), tandis que dans WhatsApp Web l'utilisateur doit d'abord le télécharger. Cette différence augmente le risque pour les utilisateurs qui gardent l'application de bureau ouverte et d'exécuter des fichiers sans les vérifier.
Les conséquences sont graves pour les utilisateurs et les organisations. Pour une entreprise, l'installation non autorisée d'un agent de gestion à distance peut permettre l'exfiltration de données, le mouvement latéral et le déploiement futur de charges plus nocives. Pour les utilisateurs nationaux, il représente la perte de contrôle des dispositifs et l'exposition des justificatifs et documents sensibles.
Mesures immédiates recommandées : n'ouvrez pas les fichiers .vbs ou n'exécutez pas les scripts reçus par messagerie; vérifier toute expédition inattendue avec la personne qui l'envoie sur un autre canal (appelé ou SMS); et scanner tout fichier téléchargé avec un antivirus mis à jour avant de l'exécuter. Pour protéger les postes de travail, envisager de désactiver Windows Script Host au moyen de la clé d'enregistrement (par exemple en ajustant HKLM\\ Logiciel\\ Microsoft\\ Windows Script Host\\ Paramètres\\ Activer à 0) ou par les politiques de groupe, et bloquer l'exécution de wscript. exe si nécessaire.
Si vous soupçonnez qu'une équipe a été engagée, l'isoler du réseau, demandez à votre équipe de TI d'examiner les services et les processus des agents de gestion à distance (p. ex., ManageEngine / Endpoint Central), d'examiner le Registre pour les changements de politique de UAC et d'examiner les tâches prévues et les connexions sortantes à des serveurs inconnus. Effectuez une numérisation complète avec des outils de détection / EDR et restaurer les identifiants locaux et administrateur si l'intrusion est confirmée.
Au niveau de l'organisation, il faudrait appliquer des politiques plus strictes en matière de logiciels de gestion à distance : limiter l'installation et la gestion d'outils tels que Point central aux serveurs et comptes authentifiés, nécessitent une authentification forte, examinent les certificats et les listes blanches des serveurs de gestion, et surveillent la télémétrie réseau pour les connexions à des destinations non approuvées. Les informations officielles sur le produit sont disponibles à l'adresse suivante: https: / / www.manageengine.com / produits / terminal central /.

Pour réduire le risque que les comptes WhatsApp légitimes soient utilisés comme vecteurs d'attaque, les utilisateurs devraient fermer les sessions distantes, activer la vérification en deux étapes dans WhatsApp et examiner les périphériques liés à la configuration de l'application. WhatsApp publie des recommandations de sécurité https: / / www.Whatsapp.com / sécurité.
Enfin, il est important pour les équipes de sécurité de partager des indicateurs et de corréler les événements avec les fournisseurs et les communautés d'intervention : cette campagne a déjà une portée mondiale et a touché de nombreux pays, de sorte que la collaboration peut accélérer la détection et l'atténuation. Conservez des copies des preuves, enregistrez les temps et les domaines/IP associés et, le cas échéant, adressez l'incident au CERT/CISO pour des actions coordonnées.
Résumé pratique: ne pas ouvrir .vbs reçus par messagerie, vérifier d'autres moyens pour les expéditions inattendues, mettre à jour et utiliser antivirus / EDR, désactiver WSH si nécessaire et examiner immédiatement toute nouvelle installation d'agents d'administration à distance. La prévention et la vérification sont les obstacles les plus efficaces à ces campagnes.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...