As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma campanha maliciosa difundida pelo WhatsApp está usando arquivos VBScript camuflados como facturas e documentos financeiros para entregar um acesso remoto persistente em equipamentos Windows: ao abrir o arquivo, o VBS descarrega mais scripts, desative proteções da UAC através de mudanças no Registro e esconde a instalação de uma ferramenta legítima de gerenciamento remoto, ManageEngine Endpoint Central, que é configurada para se ligar a servidores controlados pelos atacantes.
Os pesquisadores da Kaspersky documentaram que as mensagens vêm de contas de contatos previamente comprometidos, e que os nomes de arquivo estão localizados em várias línguas para aumentar a armadilha. O relatório técnico da Kaspersky pode ser consultado para indicadores e amostras em https://securelist.com/whatsapp-vbs-rmm-campaign/120290/. Esta técnica combina engenharia social com o abuso de software legítimo, uma tática clássica para evitar detecção: ao usar um produto conhecido por administradores, os atacantes reduzem os alarmes e obtêm controle remoto real sobre a máquina vítima.

Um ponto crítico do qual todos devemos aprender é que o meio de entrega importa: quando o arquivo é aberto no WhatsApp Desktop pode ser executado diretamente usando Windows Script Host (wscript.exe), enquanto no WhatsApp Web o usuário primeiro deve ser baixado. Essa diferença aumenta o risco para usuários que mantêm a aplicação de desktop aberta e executam arquivos sem verificar.
As implicações são sérias para usuários pessoais e organizações. Para uma empresa, a instalação não autorizada de um agente de administração remoto pode permitir exfiltração de dados, movimento lateral e implantação futuro de cargas mais prejudiciais. Para usuários domésticos, representa a perda de controle de dispositivos e exposição de credenciais e documentos sensíveis.
Acções imediatas recomendadas: não abrir ficheiros .vbs ou executar programas recebidos por mensagens; verificar qualquer envio inesperado com a pessoa que o envia por um canal diferente (chamada ou SMS); e digitalizar com um antivírus atualizado qualquer arquivo baixado antes de o executar. Para proteger as estações de trabalho, considere desactivar o Windows Script Host através da chave de registo (por exemplo, ajustando HKLM\\Software\\ Microsoft\\ Windows Script Host\\Settings\\Enabled a 0) ou através de políticas de grupo, e bloquear a execução do wscript.exe se não for imprescindível.
Se suspeitar que uma equipe foi comprometida, isolelo da rede, solicite à sua equipe de TI revisar serviços e processos em busca de agentes de gestão remota (por exemplo, instâncias relacionadas com ManageEngine/Endpoint Central), examine o Registro para mudanças em políticas da UAC e verifique tarefas agendadas e conexões salientes a servidores desconhecidos. Realize uma digitalização completa com ferramentas de detecção/EDR e reponha credenciais locais e de administrador se a intrusão for confirmada.
No plano organizacional, é conveniente aplicar políticas mais rigorosas sobre software de gerenciamento remoto: restringir a instalação e gestão de ferramentas como Endpoint Central a servidores e contas autenticadas, exigir autenticação forte, revisar certificados e whitelists de servidores de gestão e monitorar telemetria de rede por conexões a destinos não aprovados. Informação oficial sobre o medicamento pode ser consultado em https://www.manageengine.com/products/endpoint-central/.

Para reduzir o risco de contas legítimas do WhatsApp serem usadas como vetores de ataque, os usuários devem fechar sessões remotas, ativar a verificação em dois passos no WhatsApp e revisar dispositivos vinculados desde a configuração da aplicação. WhatsApp publica recomendações de segurança em https://www.whatsapp.com/security.
Finalmente, é importante que as equipas de segurança partilhem indicadores e correlacionem eventos com fornecedores e comunidades de resposta: esta campanha já tem alcance global e afectou vários países, pelo que a colaboração pode acelerar a detecção e mitigação. Mantenha cópias de evidência, registre tempos e domínios/IPs associados e, se corresponde, eleve o incidente a CERT/CISO para ações coordenadas.
Resumo prático: Não abra .vbs recebidos por mensagens, verifique por outras vias as remessas inesperadas, atualize e use antivírus/EDR, deshabilite WSH se não for necessário e verifique imediatamente qualquer nova instalação de agentes de administração remota. A prevenção e a verificação são as barreiras mais eficazes contra este tipo de campanhas.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...