Jatkuva kyberkampanja WhatsApp-käyttäjiin kohdistuu väärennettyjen yritysasiakirjojen avulla, joilla huijataan vastaanottajia asentamaan haittaohjelmia tietokoneilleen. Kyberturvallisuusyritys Kasperskyn mukaan vaarantuneita WhatsApp-tilejä käytetään haitallisten tiedostojen levittämiseen, jotka antavat hyökkääjille etäkäytön tartunnan saaneisiin järjestelmiin.
Hyökkäyksiä on havaittu useissa maissa, kuten Brasiliassa, Intiassa, Meksikossa, Singaporessa, Isossa-Britanniassa, Espanjassa, Taiwanissa, Australiassa, Venäjällä, Vietnamissa ja Malesiassa.

Luotettavilta yhteyshenkilöiltä lähetetyt väärennetyt asiakirjat
Hyökkäykset alkavat, kun käyttäjät saavat viestin henkilöltä, jonka WhatsApp-tili on aiemmin murtautunut. Viesti sisältää VBScript-tiedoston, joka teeskentelee olevansa esimerkiksi lasku, talousraportti tai liiketoiminta-asiakirja.
Tiedostonimet on mukautettu eri kielille ja markkinoille, mikä vastaa Kaspersky osoittaa, että kampanjalla on maailmanlaajuinen ulottuvuus.
Kasperskyn mukaan WhatsApp-tilien kaappauksen tarkka menetelmä on edelleen tuntematon.
– Useilta uhreilta kerättyjen todisteiden ja toimitettujen näytteiden analyysin perusteella voimme päätellä, että uhkatoimija on saanut pääsyn useille WhatsApp-tileille ja käyttänyt niitä haitallisten VBScript-tiedostojen levittämiseen tartunnan saaneiden käyttäjien yhteystietoluetteloissa oleville yhteystiedoille, kirjoittaa. Kaspersky.
Hyökkäyksessä käytetty laillinen työkalu
Jos vastaanottaja lataa ja avaa tiedoston Windows-tietokoneella, se käynnistää sarjan komentosarjoja, jotka lataavat lisää tiedostoja hyökkääjien palvelimilta.
Skriptit tekevät muutoksia Windowsin rekisteriin suojauksen vähentämiseksi ja lataavat sitten ZIP-arkiston, joka sisältää ManageEngine Endpoint Central -ohjelmiston.
IT-järjestelmänvalvojat käyttävät ohjelmistoa tyypillisesti tietokoneiden ja palvelimien keskitettyyn hallintaan, mutta tässä kampanjassa sitä käytetään hyökkääjien etäpääsyn antamiseen tartunnan saaneeseen tietokoneeseen.
Asennus tapahtuu taustalla ja on määritetty muodostamaan yhteys hyökkääjän hallitsemiin palvelimiin, mikä mahdollistaa laitteen etähallinnan.
WhatsApp Webin ja työpöytäsovelluksen väliset erot
Kaspersky huomauttaa, että WhatsApp Web -käyttäjien on ensin ladattava haitallinen tiedosto ennen kuin se voidaan suorittaa.
SISÄÄN WhatsApp Työpöytäsovelluksessa tiedosto voidaan kuitenkin avata suoraan Windows Script Hostin kautta, mikä yksinkertaistaa hyökkäystä ja lisää riskiä, että käyttäjät tietämättään aktivoivat haitallisen koodin.
Mahdollisia yhteyksiä aiempiin uhkatoimijoihin
Tutkijat eivät ole vielä pystyneet yhdistämään hyökkäyksiä mihinkään tiettyyn uhkatoimijaan, mutta analyysi osoittaa joitakin viitteitä kiinan kielen käytöstä ja infrastruktuurista, jotka on aiemmin yhdistetty haittaohjelmiin, kuten ValleyRAT ja Gh0st RAT.
Samaan aikaan Kaspersky korostaa, ettei ole riittävästi todisteita varman syyn osoittamiseksi.
Kuinka suojella itseäsi
Kaspersky suosittelee, että käyttäjät käsittelevät viestipalveluiden kautta lähetettyjä tiedostoja aina varoen, vaikka ne tulisivatkin heidän tuntemiltaan ihmisiltä.
Turvallisuusyritys suosittelee käyttäjille seuraavaa:
- Tarkista epäilyttävät tiedostot lähettäjältä toisen viestintäkanavan kautta.
- Vältä tuntemattomien skriptitiedostojen tai suoritettavien tiedostojen avaamista.
- Tarkistaa ladatut tiedostot päivitetyllä virustorjuntaohjelmalla.
- Pitää käyttöjärjestelmät ja tietoturvaohjelmat ajan tasalla.
- Ole erityisen varovainen asiakirjojen kanssa, jotka väittävät sisältävänsä taloudellisia tai liiketoimintaan liittyviä tietoja.








