Нова кампания в WhatsApp разпространява зловредни VBS файлове

Компрометирани акаунти изпращат фалшиви финансови документи

Изследователи от Kaspersky предупредиха за активна злонамерена кампания, насочена към потребители на WhatsApp в множество държави. Нападателите използват компрометирани акаунти, за да изпращат на контактите им файлове, маскирани като финансови отчети, фактури и други бизнес документи.

Телеметричните данни показват, че атаките са регистрирани в Бразилия, Индия, Мексико, Сингапур, Великобритания, Испания, Тайван, Австралия, Русия, Виетнам и Малайзия, което подсказва за глобален мащаб на операцията.

Зловредната верига води до инсталиране на легитимен инструмент

Съобщенията съдържат силно обфускирани VBS файлове, чиито имена са локализирани на различни езици, за да изглеждат по-достоверни. След отварянето им на Windows се изтеглят допълнителни скриптове, които променят системния регистър и деактивират част от защитните механизми на UAC.

Следващата стъпка е изтегляне и инсталиране на ManageEngine Endpoint Central – легитимно решение за централизирано управление на крайни устройства, използвано от ИТ администратори.

Вместо за легитимни цели, софтуерът се конфигурира да се свързва към сървъри, контролирани от нападателите, предоставяйки им пълен отдалечен достъп до системата.

Според Kaspersky при използване на WhatsApp Desktop файловете могат да бъдат стартирани директно чрез Windows Script Host, което улеснява заразяването.

Връзки с китайска инфраструктура, но без категорично приписване

Изследователите не свързват категорично операцията с конкретна група, но са открили признаци за използване на китайски език и инфраструктура, припокриваща се с IP адреси, използвани в кампании на ValleyRAT и Gh0st RAT.

Все пак доказателствата не са достатъчни за еднозначно приписване.

Експертите препоръчват всички файлове, получени чрез WhatsApp, да бъдат третирани с повишено внимание, дори когато са изпратени от познати контакти. Съдържанието трябва да бъде потвърждавано чрез допълнителен канал за комуникация, а изтеглените файлове да се проверяват с актуален антивирусен софтуер преди изпълнение.

По материали от Интернет

Подобни

SANS: ИИ навлиза стремително в киберсигурността, но управлението и експертизата изостават
19.07.2026
ai
LastPass предупреждава за нова фишинг кампания
15.07.2026
LastPass_SOPA_Images_Limited_Alamy
ЕС и Великобритания наложиха нови санкции срещу руски хакери
14.07.2026
2000px-Flag_of_the_Council_of_Europe.svg_
Международни агенции предупреждават за руска кибершпионска кампания
14.07.2026
Russia-flag
Shadow AI се превръща в новото Shadow IT предизвикателство
12.07.2026
gettyimages-615523326
Невидимият враг на MSP доставчиците
11.07.2026
gettyimages-1316574191

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy