En igangværende cyberkampagne rettet mod WhatsApp-brugere bruger falske forretningsdokumenter til at narre modtagere til at installere malware på deres computere. Ifølge cybersikkerhedsfirmaet Kaspersky bruges kompromitterede WhatsApp-konti til at sprede ondsindede filer, der giver angribere fjernadgang til inficerede systemer.
Angrebene er blevet registreret i flere lande, herunder Brasilien, Indien, Mexico, Singapore, Storbritannien, Spanien, Taiwan, Australien, Rusland, Vietnam og Malaysia.

Falske dokumenter sendt fra betroede kontakter
Angrebene starter, når brugerne modtager en besked fra en kontakt, hvis WhatsApp-konto tidligere er blevet kompromitteret. Beskeden indeholder en VBScript-fil, der foregiver at være f.eks. en faktura, en finansiel rapport eller et forretningsdokument.
Filnavnene er tilpasset forskellige sprog og markeder, hvilket i henhold til Kaspersky viser, at kampagnen har en global rækkevidde.
Kaspersky oplyser, at den præcise metode bag kapringen af WhatsApp-kontiene stadig er ukendt.
– Baseret på beviser indsamlet fra flere ofre og analyse af indsendte prøver kan vi konkludere, at trusselaktøren har fået adgang til flere WhatsApp-konti og brugt dem til at distribuere ondsindede VBScript-filer til kontakter på de kompromitterede brugeres kontaktlister, skriver Kaspersky.
Legitimt værktøj brugt i angrebet
Hvis modtageren downloader og åbner filen på en Windows-computer, starter det en kæde af scripts, der downloader yderligere filer fra angribernes servere.
Scriptene foretager ændringer i Windows-registreringsdatabasen for at reducere sikkerhedsbeskyttelsen og downloader derefter et ZIP-arkiv, der indeholder ManageEngine Endpoint Central-softwaren.
Softwaren bruges typisk af IT-administratorer til centraliseret styring af computere og servere, men i denne kampagne bruges den til at give angribere fjernadgang til den inficerede computer.
Installationen sker i baggrunden og er konfigureret til at oprette forbindelse til angriberstyrede servere, hvilket muliggør fjernstyring af den berørte enhed.
Forskelle mellem WhatsApp Web og desktop-appen
Kaspersky bemærker, at WhatsApp Web-brugere først skal downloade den skadelige fil, før den kan køres.
I WhatsApp desktop-appen, men filen kan åbnes direkte via Windows Script Host, hvilket forenkler angrebet og øger risikoen for, at brugerne ubevidst aktiverer den skadelige kode.
Mulige forbindelser til tidligere trusselsaktører
Forskere har endnu ikke været i stand til at forbinde angrebene til nogen specifik trusselsaktør, men analysen viser nogle indikationer af kinesisk sprogbrug og infrastruktur, der tidligere har været forbundet med malware som ValleyRAT og Gh0st RAT.
Samtidig understreger Kaspersky, at der ikke er tilstrækkeligt bevis for at foretage en sikker tilskrivning.
Sådan beskytter du dig selv
Kaspersky anbefaler, at brugere altid håndterer filer sendt via beskedtjenester med forsigtighed, selv når de kommer fra personer, de kender.
Sikkerhedsfirmaet anbefaler, at brugerne:
- Bekræft mistænkelige filer med afsenderen via en anden kommunikationskanal.
- Undgå at åbne ukendte scriptfiler eller eksekverbare filer.
- Scanner downloadede filer med et opdateret antivirusprogram.
- Holder operativsystemer og sikkerhedsprogrammer opdaterede.
- Vær ekstra forsigtig med dokumenter, der hævder at indeholde økonomiske eller forretningsrelaterede oplysninger.








