En WhatsApp Desktop, el malware se ejecuta directamente dentro de la aplicación
Se están utilizando mensajes directos enviados a través de WhatsApp para distribuir archivos maliciosos de Visual Basic Script (VBScript) que conducen a la instalación de software legítimo de Monitoreo y Administración Remota (RMM).
Según los hallazgos de Kaspersky, la campaña activa está dirigida a usuarios de WhatsApp Desktop y WhatsApp Web en Malasia, Brasil, India, México, Singapur, Reino Unido, España, Taiwán, Australia, Rusia y Vietnam. La mayor concentración de víctimas se ha registrado en Malasia.
"El atacante utiliza nombres de archivo engañosos que simulan ser documentos comerciales y financieros para persuadir a los destinatarios a descargar y ejecutar el archivo adjunto", explicó el investigador de seguridad Fareed Radzi. "Una vez ejecutado, el script VBScript inicia una cadena de infección en varias etapas que, en última instancia, resulta en la instalación de un software legítimo de Monitoreo y Administración Remota (RMM), lo que permite el acceso remoto al sistema de la víctima".
Se sospecha que el atacante logró obtener acceso subrepticio a varias cuentas de WhatsApp y luego las utilizó como vector de distribución de los archivos VBScript entre sus contactos. Sin embargo, aún no está claro cómo se comprometieron exactamente estas cuentas.
Los archivos VBScript, altamente ofuscados, se presentan como documentos comerciales y financieros aparentemente inofensivos, con nombres como "Informes Financieros.vbs" o "Estado de Cuenta.vbs". Algunos de los archivos también tienen nombres en otros idiomas, como portugués, francés, alemán y malayo, lo que refleja el carácter global de la campaña.
"Además, los ejemplos de VBScript contienen extensos comentarios y metadatos diseñados para imitar componentes legítimos de Microsoft Windows Update", explicó Kaspersky. "Muchos de estos comentarios están escritos en chino e incluyen referencias a módulos de Windows Update, validación de certificados, comprobaciones de integridad del sistema y funcionalidades relacionadas con la implementación".
El archivo VBScript se ejecuta mediante "WScript.exe", que luego descarga y ejecuta componentes VBScript adicionales necesarios para las siguientes etapas del ataque. Cabe destacar que la cadena de infección se comporta de forma ligeramente diferente según si la víctima utiliza WhatsApp Web o la aplicación de escritorio de WhatsApp.
En el primer caso, el ataque se basa en que el usuario descargue el archivo a su sistema y luego lo abra desde la carpeta de descargas o a través del historial de descargas del navegador, asumiendo que se trata de un documento legítimo. En WhatsApp Desktop, el malware se ejecuta directamente dentro de la aplicación, y el árbol de procesos revela que "WhatsApp.Root.exe", el proceso en segundo plano asociado con la aplicación cliente, es el responsable de generar "WScript.exe".
El objetivo principal del script VBScript es descargar dos cargas útiles secundarias de VBScript desde un servidor remoto: una intenta manipular el comportamiento del Control de cuentas de usuario (UAC) de Windows, mientras que la otra descarga y ejecuta un archivo ZIP que contiene el paquete de instalación de ManageEngine RMM Central.
La actividad sigue sin estar atribuida, sin embargo, la empresa rusa de ciberseguridad dijo que encontró superposiciones de infraestructura ("202.61.160[.]201") con actividad previa vinculada a Gh0st RAT y ValleyRAT .
"Los usuarios deben tener cuidado al recibir archivos adjuntos inesperados a través de WhatsApp, incluso si parecen provenir de contactos conocidos", indicó Kaspersky. "No se deben abrir archivos de script ni ejecutables como VBS, VBE, EXE, BAT, CMD, JS y PS1 a menos que se haya verificado su legitimidad de forma independiente".









