Een aanhoudende cyberaanval gericht op WhatsApp-gebruikers maakt gebruik van valse bedrijfsdocumenten om ontvangers ertoe te verleiden malware op hun computers te installeren. Volgens cybersecuritybedrijf Kaspersky worden gehackte WhatsApp-accounts gebruikt om schadelijke bestanden te verspreiden waarmee aanvallers op afstand toegang krijgen tot geïnfecteerde systemen.
De aanvallen zijn in verschillende landen gedetecteerd, waaronder Brazilië, India, Mexico, Singapore, het Verenigd Koninkrijk, Spanje, Taiwan, Australië, Rusland, Vietnam en Maleisië.

Valse documenten verzonden door vertrouwde contactpersonen
De aanvallen beginnen wanneer gebruikers een bericht ontvangen van een contactpersoon wiens WhatsApp-account eerder is gehackt. Het bericht bevat een VBScript-bestand dat zich voordoet als bijvoorbeeld een factuur, financieel rapport of zakelijk document.
De bestandsnamen zijn aangepast aan verschillende talen en markten, die volgens Kaspersky Dit toont aan dat de campagne een wereldwijd bereik heeft.
Kaspersky stelt dat de precieze methode achter het kapen van de WhatsApp-accounts nog onbekend is.
– Op basis van bewijsmateriaal verzameld bij meerdere slachtoffers en analyse van ingediende samples kunnen we concluderen dat de dader toegang heeft gekregen tot meerdere WhatsApp-accounts en deze heeft gebruikt om kwaadaardige VBScript-bestanden te verspreiden onder contacten in de contactlijsten van de gecompromitteerde gebruikers, schrijft Kaspersky.
Legitiem hulpmiddel gebruikt bij de aanval
Als de ontvanger het bestand downloadt en opent op een Windows-computer, start dit een reeks scripts die extra bestanden downloaden van de servers van de aanvallers.
De scripts brengen wijzigingen aan in het Windows-register om de beveiliging te versoepelen en downloaden vervolgens een ZIP-archief met de ManageEngine Endpoint Central-software.
De software wordt doorgaans gebruikt door IT-beheerders voor het gecentraliseerde beheer van computers en servers, maar in deze campagne wordt deze gebruikt om aanvallers op afstand toegang te geven tot de geïnfecteerde computer.
De installatie vindt op de achtergrond plaats en is geconfigureerd om verbinding te maken met servers die door de aanvaller worden beheerd, waardoor het getroffen apparaat op afstand kan worden bestuurd.
Verschillen tussen WhatsApp Web en de desktop-app
Kaspersky WhatsApp Web-gebruikers moeten het schadelijke bestand eerst downloaden voordat ze het kunnen uitvoeren.
IN WhatsApp Hoewel het een desktop-app betreft, kan het bestand rechtstreeks via Windows Script Host worden geopend, wat de aanval vereenvoudigt en het risico vergroot dat gebruikers onbewust de kwaadaardige code activeren.
Mogelijke verbanden met eerdere daders.
Onderzoekers hebben de aanvallen nog niet aan een specifieke dader kunnen koppelen, maar de analyse toont wel aanwijzingen voor het gebruik van de Chinese taal en infrastructuur die eerder in verband zijn gebracht met malware zoals ValleyRAT en Gh0st RAT.
Tegelijkertijd benadrukt Kaspersky dat er onvoldoende bewijs is om een zekere toewijzing te kunnen doen.
Hoe u zichzelf kunt beschermen
Kaspersky adviseert gebruikers om altijd voorzichtig om te gaan met bestanden die via berichtenapps worden verzonden, zelfs als ze afkomstig zijn van bekenden.
Het beveiligingsbedrijf adviseert gebruikers het volgende:
- Verifieer verdachte bestanden met de afzender via een ander communicatiekanaal.
- Vermijd het openen van onbekende scriptbestanden of uitvoerbare bestanden.
- Scant gedownloade bestanden met een bijgewerkt antivirusprogramma.
- Zorgt ervoor dat besturingssystemen en beveiligingsprogramma's up-to-date blijven.
- Wees extra voorzichtig met documenten die financiële of zakelijke informatie lijken te bevatten.








