Εκστρατεία στο WhatsApp χρησιμοποιεί ψεύτικα έγγραφα για την εγκατάσταση του κακόβουλο λογισμικό

WhatsApp

Μια νέα, ενεργή κυβερνοεπίθεση χρησιμοποιεί άμεσα μηνύματα στο WhatsApp για να διανείμει κακόβουλα αρχεία κώδικα VBScript. Στόχος των επιτιθέμενων είναι να εγκαταστήσουν κρυφά στους υπολογιστές των θυμάτων το λογισμικό απομακρυσμένης διαχείρισης ManageEngine RMM Central, αποκτώντας έτσι πλήρη πρόσβαση στο σύστημά τους.

Η απάτη εντοπίστηκε από την εταιρεία ασφαλείας Kaspersky και στοχεύει χρήστες των εφαρμογών WhatsApp Desktop και WhatsApp Web σε παγκόσμια κλίμακα (Μαλαισία, Βραζιλία, Ινδία, Μεξικό, Σιγκαπούρη, Μπάρμπειντος/Ηνωμένο Βασίλειο, Ισπανία, Ταϊβάν, Αυστραλία, Ρωσία και Βιετνάμ).

WhatsApp: Πώς λειτουργεί η παγίδα;

Οι επιτιθέμενοι φαίνεται πως αποκτούν πρώτα πρόσβαση σε πραγματικούς λογαριασμούς WhatsApp και στη συνέχεια στέλνουν κακόβουλα αρχεία στις επαφές των θυμάτων.

Τα αρχεία έχουν παραπλανητικά ονόματα που θυμίζουν επαγγελματικά ή οικονομικά έγγραφα, όπως Financial Reports.vbs ή Account Statement.vbs. Για να γίνουν πιστευτά, τα ονόματα αλλάζουν ανάλογα με τη χώρα του θύματος (στα Πορτογαλικά, Γαλλικά, Γερμανικά κ.λπ.).

Μέσα στον κώδικα των αρχείων υπάρχουν ψεύτικα σχόλια και μεταδεδομένα που προσποιούνται ότι είναι επίσημα στοιχεία των Windows Update της Microsoft, γραμμένα κυρίως στα Κινεζικά, ώστε να μην κινήσουν υποψίες αν τα ελέγξει κάποιος.

Τα στάδια της μόλυνσης

Η συμπεριφορά του κακόβουλου λογισμικού διαφέρει ελαφρώς ανάλογα με τον τρόπο που χρησιμοποιεί κανείς το WhatsApp:

  • WhatsApp Web: Ο χρήστης κατεβάζει το αρχείο στον υπολογιστή του νομίζοντας ότι είναι έγγραφο και το ανοίγει χειροκίνητα από τον φάκελο των λήψεων.
  • WhatsApp Desktop (Εφαρμογή): Το κακόβουλο λογισμικό εκτελείται απευθείας μέσα από την εφαρμογή, καθώς η ίδια η διεργασία του WhatsApp (WhatsApp.Root.exe) ξεκινά την εκτέλεση του αρχείου VBScript.
  • Μόλις ανοίξει το αρχείο, ενεργοποιείται μια αλυσίδα ενεργειών: το σύστημα κατεβάζει κρυφά δύο επιπλέον payloads. Το ένα προσπαθεί να παρακάμψει τον έλεγχο λογαριασμού χρήστη των Windows (UAC) και το άλλο κατεβάζει ένα αρχείο ZIP που περιέχει τον επίσημο οδηγό εγκατάστασης του ManageEngine RMM, δίνοντας στους χάκερ τον έλεγχο της συσκευής.

Ποιος κρύβεται πίσω από την επίθεση;

Η ταυτότητα των επιτιθέμενων δεν έχει εξακριβωθεί επίσημα. Ωστόσο, η Kaspersky εντόπισε ότι οι υποδομές και οι διακομιστές που χρησιμοποιούνται σε αυτή την εκστρατεία συμπίπτουν με παλαιότερες επιθέσεις που συνδέονται με τα γνωστά κακόβουλα λογισμικά Gh0st RAT και ValleyRAT.

Πώς να προστατευτείτε

Να είστε εξαιρετικά καχύποπτοι με αρχεία που σας στέλνουν στο WhatsApp, ακόμη και αν προέρχονται από γνωστά σας πρόσωπα, καθώς ο λογαριασμός τους μπορεί να έχει παραβιαστεί.

Μην ανοίγετε ποτέ αρχεία που καταλήγουν σε επικίνδυνες επεκτάσεις, όπως: .vbs, .vbe, .exe, .bat, .cmd, .js και .ps1, εκτός αν είστε απόλυτα βέβαιοι για την προέλευσή τους.

Scroll to Top