En pågående cyberkampanj riktad mot WhatsApp-användare använder falska affärsdokument för att lura mottagare att installera skadlig kod på sina datorer. Enligt cybersäkerhetsföretaget Kaspersky används komprometterade WhatsApp-konton för att sprida skadliga filer som ger angripare fjärråtkomst till infekterade system.
Attackerna har upptäckts i flera länder, däribland Brasilien, Indien, Mexiko, Singapore, Storbritannien, Spanien, Taiwan, Australien, Ryssland, Vietnam och Malaysia.

Falska dokument skickas från betrodda kontakter
Attackerna inleds med att användare får ett meddelande från en kontakt vars WhatsApp-konto tidigare har komprometterats. Meddelandet innehåller en VBScript-fil som utger sig för att vara exempelvis en faktura, ekonomisk rapport eller ett affärsdokument.
Filnamnen är anpassade till olika språk och marknader, vilket enligt Kaspersky visar att kampanjen har en global räckvidd.
Kaspersky uppger att den exakta metoden bakom kapningen av WhatsApp-kontona fortfarande är okänd.
– Baserat på bevis som samlats in från flera offer och analyser av inskickade prover kan vi dra slutsatsen att hotaktören har fått tillgång till flera WhatsApp-konton och använt dessa för att distribuera skadliga VBScript-filer till kontakter i de komprometterade användarnas kontaktlistor, skriver Kaspersky.
Legitimt verktyg används i attacken
Om mottagaren laddar ner och öppnar filen på en Windows-dator startar en kedja av skript som hämtar ytterligare filer från angriparnas servrar.
Skripten gör ändringar i Windows-registret för att minska säkerhetsskyddet och laddar därefter ned ett ZIP-arkiv som innehåller programvaran ManageEngine Endpoint Central.
Programvaran används normalt av IT-administratörer för centraliserad hantering av datorer och servrar, men i den här kampanjen används den för att ge angriparna fjärråtkomst till den infekterade datorn.
Installationen sker i bakgrunden och konfigureras för att ansluta till angriparkontrollerade servrar, vilket gör det möjligt att fjärrstyra den drabbade enheten.
Skillnader mellan WhatsApp Web och skrivbordsappen
Kaspersky noterar att användare av WhatsApp Web först måste ladda ned den skadliga filen innan den kan köras.
I WhatsApps skrivbordsapp kan däremot filen öppnas direkt via Windows Script Host, vilket förenklar attacken och ökar risken för att användare omedvetet aktiverar den skadliga koden.
Möjliga kopplingar till tidigare hotaktörer
Forskarna har ännu inte kunnat koppla attackerna till någon specifik hotaktör. Analysen visar dock vissa indikationer på kinesisk språkanvändning och infrastruktur som tidigare har associerats med skadlig kod som ValleyRAT och Gh0st RAT.
Kaspersky betonar samtidigt att det inte finns tillräckliga bevis för att göra en säker attribution.
Så skyddar du dig
Kaspersky rekommenderar att användare alltid hanterar filer som skickas via meddelandetjänster med försiktighet, även när de kommer från personer man känner.
Säkerhetsföretaget rekommenderar att användare:
- Verifierar misstänkta filer med avsändaren via en annan kommunikationskanal.
- Undviker att öppna okända skriptfiler eller körbara filer.
- Skannar nedladdade filer med ett uppdaterat antivirusprogram.
- Håller operativsystem och säkerhetsprogram uppdaterade.
- Är extra försiktiga med dokument som påstås innehålla ekonomisk eller affärsrelaterad information.








