Cybertech Europe 2026-IT Branschen Official Media Partner

WhatsApp-attack ger angripare fjärråtkomst

Komprometterade WhatsApp-konton sprider falska affärsdokument med skadlig VBScript som installeras tyst på datorer och ger angripare fjärråtkomst via verktyget ManageEngine Endpoint Central.
Illustration av en WhatsApp-attack där en skadlig VBS-fil används för att ge angripare fjärråtkomst till datorer. Illustration av en WhatsApp-attack där en skadlig VBS-fil används för att ge angripare fjärråtkomst till datorer.
Kaspersky varnar för en global WhatsApp-kampanj där skadliga dokument används för att ge angripare fjärråtkomst till Windows-datorer.

Letar du efter en kortare översikt?

Viktiga ögonblick

Komprometterade WhatsApp-konton sprider skadlig kod

Angripare använder kapade konton för att skicka falska affärsdokument innehållande skadliga VBScript-filer.

Skadlig kod installerar legitima verktyg för att få fjärråtkomst

Installationen sker i bakgrunden med ManageEngine Endpoint Central för att fjärrstyra datorn.

Skillnader mellan WhatsApp Web och skrivbordsapp

I skrivbordsappen kan skadliga filer öppnas direkt vilket ökar risken för infektion.

Rekommendationer för skydd

Verifiera filer med avsändare, undvik att öppna okända skript och håll systemet uppdaterat.

En pågående cyberkampanj riktad mot WhatsApp-användare använder falska affärsdokument för att lura mottagare att installera skadlig kod på sina datorer. Enligt cybersäkerhetsföretaget Kaspersky används komprometterade WhatsApp-konton för att sprida skadliga filer som ger angripare fjärråtkomst till infekterade system.

Attackerna har upptäckts i flera länder, däribland Brasilien, Indien, Mexiko, Singapore, Storbritannien, Spanien, Taiwan, Australien, Ryssland, Vietnam och Malaysia.

Filer från komprometterade WhatsApp-konton används för att ge angripare fjärråtkomst till infekterade system.
Examples of WhatsApp messages containing the malicious VBScript file. Source: alleged victim posts on social media

Falska dokument skickas från betrodda kontakter

Attackerna inleds med att användare får ett meddelande från en kontakt vars WhatsApp-konto tidigare har komprometterats. Meddelandet innehåller en VBScript-fil som utger sig för att vara exempelvis en faktura, ekonomisk rapport eller ett affärsdokument.

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

Filnamnen är anpassade till olika språk och marknader, vilket enligt Kaspersky visar att kampanjen har en global räckvidd.

Kaspersky uppger att den exakta metoden bakom kapningen av WhatsApp-kontona fortfarande är okänd.

– Baserat på bevis som samlats in från flera offer och analyser av inskickade prover kan vi dra slutsatsen att hotaktören har fått tillgång till flera WhatsApp-konton och använt dessa för att distribuera skadliga VBScript-filer till kontakter i de komprometterade användarnas kontaktlistor, skriver Kaspersky.

Legitimt verktyg används i attacken

Om mottagaren laddar ner och öppnar filen på en Windows-dator startar en kedja av skript som hämtar ytterligare filer från angriparnas servrar.

Skripten gör ändringar i Windows-registret för att minska säkerhetsskyddet och laddar därefter ned ett ZIP-arkiv som innehåller programvaran ManageEngine Endpoint Central.

Programvaran används normalt av IT-administratörer för centraliserad hantering av datorer och servrar, men i den här kampanjen används den för att ge angriparna fjärråtkomst till den infekterade datorn.

Installationen sker i bakgrunden och konfigureras för att ansluta till angriparkontrollerade servrar, vilket gör det möjligt att fjärrstyra den drabbade enheten.

Skillnader mellan WhatsApp Web och skrivbordsappen

Kaspersky noterar att användare av WhatsApp Web först måste ladda ned den skadliga filen innan den kan köras.

I WhatsApps skrivbordsapp kan däremot filen öppnas direkt via Windows Script Host, vilket förenklar attacken och ökar risken för att användare omedvetet aktiverar den skadliga koden.

Möjliga kopplingar till tidigare hotaktörer

Forskarna har ännu inte kunnat koppla attackerna till någon specifik hotaktör. Analysen visar dock vissa indikationer på kinesisk språkanvändning och infrastruktur som tidigare har associerats med skadlig kod som ValleyRAT och Gh0st RAT.

Kaspersky betonar samtidigt att det inte finns tillräckliga bevis för att göra en säker attribution.

Så skyddar du dig

Kaspersky rekommenderar att användare alltid hanterar filer som skickas via meddelandetjänster med försiktighet, även när de kommer från personer man känner.

Säkerhetsföretaget rekommenderar att användare:

  • Verifierar misstänkta filer med avsändaren via en annan kommunikationskanal.
  • Undviker att öppna okända skriptfiler eller körbara filer.
  • Skannar nedladdade filer med ett uppdaterat antivirusprogram.
  • Håller operativsystem och säkerhetsprogram uppdaterade.
  • Är extra försiktiga med dokument som påstås innehålla ekonomisk eller affärsrelaterad information.

Relaterade Artiklar

FBI varnar: Ryska hackare riktar nu in sig på Signals säkerhetskopieringsnycklar

FBI och CISA varnar för en ny rysk nätfiskekampanj riktad mot Signal-användare. Angriparna försöker komma över användarnas Backup Recovery Keys för att få åtkomst till…

Ökad frekvens av nätfiskeattacker med användning av QR-koder

QR-kod som används för nätfiske eller ”quishing” ökar nu och är ett betydande hot både mot privatpersoner och organisationer. Barracuda Networks experter ser en tilltagande

Besvarade frågor

Hur sprids den skadliga koden via WhatsApp?

Genom komprometterade konton som skickar falska affärsdokument.

Vilken skadlig kod används för att ge angripare fjärråtkomst?

En kedja av skript och programvaran ManageEngine Endpoint Central.

Vad är skillnaden mellan att öppna filer i WhatsApp Web och skrivbordsappen?

Skrivbordsappen tillåter direkt öppning av skadliga skript via Windows Script Host.

Hur kan användare skydda sig mot denna WhatsApp-attack?

Verifiera filer, undvik okända skript och håll systemet uppdaterat.

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
Advertisement