Detalles de la campaña
Una campaña activa de malware está atacando a usuarios de WhatsApp en numerosos países mediante mensajes engañosos que distribuyen archivos VBScript, lo que permite a los atacantes obtener acceso remoto a los sistemas de las víctimas. Los atacantes utilizan nombres de archivo que aparentan ser documentos financieros o empresariales, como informes contables o estados de cuenta, y los envían desde cuentas comprometidas de los propios contactos de las víctimas.
Según datos de telemetría de la empresa de ciberseguridad Kaspersky, la campaña se extiende por más de una docena de países, entre ellos Brasil, India, México, Singapur, Reino Unido, España, Taiwán, Australia, Rusia, Vietnam y Malasia.
Cadena de ataque
Kaspersky informa que los ataques comienzan con mensajes enviados desde cuentas comprometidas que contienen únicamente un archivo VBS fuertemente ofuscado. Los nombres de estos archivos están diseñados para que parezcan informes financieros, facturas, avisos de cuenta o documentos similares, con el objetivo de captar la atención de la víctima y llevarla a abrirlos. Los nombres además están localizados en varios idiomas, lo que confirma el alcance global de la campaña.
Basándonos en las pruebas recogidas de múltiples víctimas a través de informes en redes sociales y muestras enviadas, podemos concluir que el atacante obtuvo acceso a varias cuentas de WhatsApp y las utilizó para distribuir los archivos VBScript maliciosos a los contactos de las listas de contactos de las cuentas comprometidas. A día de hoy, se desconoce el método exacto utilizado para comprometer estas cuentas de WhatsApp.
Si la víctima descarga y abre el archivo en Windows, el VBScript descarga dos scripts adicionales desde la infraestructura del atacante. Estos scripts desactivan las protecciones UAC mediante modificaciones en el Registro y descargan un archivo ZIP que contiene el programa ManageEngine Endpoint Central. El software se instala silenciosamente en segundo plano y se configura para conectarse a servidores de gestión controlados por los atacantes, otorgándoles acceso de administración remota al equipo de la víctima.
Kaspersky señala que, cuando el archivo VBScript inicial se entrega a través de WhatsApp Web, debe ser descargado, pero al abrirlo en el cliente de WhatsApp Desktop se puede ejecutar directamente mediante Windows Script Host (wscript.exe).
Aunque Kaspersky no atribuye los ataques a un actor específico, los investigadores encontraron indicios de uso del idioma chino y superposición de infraestructura con direcciones IP previamente asociadas a las actividades de ValleyRAT y Gh0st RAT. Sin embargo, no hay pruebas suficientes para una atribución de alta confianza.
Se recomienda a los usuarios de WhatsApp que traten con precaución los archivos enviados por sus contactos, incluso si son de confianza, y que los verifiquen siempre mediante medios alternativos. Todos los archivos descargados deben ser escaneados con un antivirus actualizado antes de ejecutarlos.





















Deja una respuesta