En pågående cyberkampanje rettet mot WhatsApp-brukere bruker falske forretningsdokumenter for å lure mottakere til å installere skadelig programvare på datamaskinene sine. Ifølge cybersikkerhetsfirmaet Kaspersky brukes kompromitterte WhatsApp-kontoer til å spre skadelige filer som gir angripere ekstern tilgang til infiserte systemer.
Angrepene har blitt oppdaget i flere land, inkludert Brasil, India, Mexico, Singapore, Storbritannia, Spania, Taiwan, Australia, Russland, Vietnam og Malaysia.

Falske dokumenter sendt fra pålitelige kontakter
Angrepene starter når brukere mottar en melding fra en kontakt hvis WhatsApp-konto tidligere har blitt kompromittert. Meldingen inneholder en VBScript-fil som utgir seg for å være for eksempel en faktura, finansrapport eller forretningsdokument.
Filnavnene er tilpasset ulike språk og markeder, noe som iht. Kaspersky viser at kampanjen har global rekkevidde.
Kaspersky opplyser at den nøyaktige metoden bak kapringen av WhatsApp-kontoene fortsatt er ukjent.
– Basert på bevis samlet fra flere ofre og analyse av innsendte prøver, kan vi konkludere med at trusselaktøren har fått tilgang til flere WhatsApp-kontoer og brukt dem til å distribuere ondsinnede VBScript-filer til kontakter i de kompromitterte brukernes kontaktlister, skriver Kaspersky.
Legitimt verktøy brukt i angrepet
Hvis mottakeren laster ned og åpner filen på en Windows-datamaskin, starter den en kjede med skript som laster ned flere filer fra angripernes servere.
Skriptene gjør endringer i Windows-registeret for å redusere sikkerhetsbeskyttelsen og laster deretter ned et ZIP-arkiv som inneholder ManageEngine Endpoint Central-programvaren.
Programvaren brukes vanligvis av IT-administratorer for sentralisert administrasjon av datamaskiner og servere, men i denne kampanjen brukes den til å gi angripere ekstern tilgang til den infiserte datamaskinen.
Installasjonen skjer i bakgrunnen og er konfigurert til å koble til angriperkontrollerte servere, noe som tillater fjernkontroll av den berørte enheten.
Forskjeller mellom WhatsApp Web og skrivebordsappen
Kaspersky bemerker at WhatsApp Web-brukere først må laste ned den skadelige filen før den kan kjøres.
I WhatsApp skrivebordsappen, men filen kan åpnes direkte via Windows Script Host, noe som forenkler angrepet og øker risikoen for at brukere uvitende aktiverer den skadelige koden.
Mulige forbindelser til tidligere trusselaktører
Forskere har ennå ikke klart å knytte angrepene til noen spesifikk trusselaktør, men analysen viser noen indikasjoner på kinesisk språkbruk og infrastruktur som tidligere har vært assosiert med skadelig programvare som ValleyRAT og Gh0st RAT.
Samtidig understreker Kaspersky at det ikke finnes tilstrekkelig bevis for å foreta en sikker tilskrivelse.
Hvordan beskytte deg selv
Kaspersky anbefaler at brukere alltid håndterer filer sendt via meldingstjenester med forsiktighet, selv når de kommer fra folk de kjenner.
Sikkerhetsselskapet anbefaler at brukere:
- Bekreft mistenkelige filer med avsenderen via en annen kommunikasjonskanal.
- Unngå å åpne ukjente skriptfiler eller kjørbare filer.
- Skanner nedlastede filer med et oppdatert antivirusprogram.
- Holder operativsystemer og sikkerhetsprogrammer oppdatert.
- Vær ekstra forsiktig med dokumenter som hevder å inneholde økonomisk eller forretningsrelatert informasjon.








