یک کمپین بدافزاری فعال از طریق پیامهای مستقیم واتساپ در حال توزیع فایلهای مخرب ویژوال بیسیک اسکریپت (VBScript) است که در نهایت به نصب نرمافزار مشروع مدیریت و نظارت از راه دور (RMM) منجر میشود. بر اساس یافتههای کسپرسکی، این کمپین کاربران واتساپ دسکتاپ و واتساپ وب را در کشورهای مالزی، برزیل، هند، مکزیک، سنگاپور، بریتانیا، اسپانیا، تایوان، استرالیا، روسیه و ویتنام هدف قرار داده و بیشترین تمرکز قربانیان در مالزی گزارش شده است. مهاجمان احتمالاً با دسترسی پنهانی به حسابهای واتساپ، فایلهای مخرب را با نامهایی شبیه به اسناد مالی و تجاری نظیر «Financial Reports.vbs» برای مخاطبان ارسال میکنند. پس از اجرا، این اسکریپت یک زنجیره آلودگی چندمرحلهای را آغاز میکند که به نصب نرمافزار ManageEngine RMM Central و دسترسی از راه دور به سیستم قربانی ختم میشود.
این کمپین هنوز به گروه خاصی نسبت داده نشده، اما کسپرسکی همپوشانیهایی در زیرساخت با فعالیتهای پیشین مرتبط با بدافزارهای Gh0st RAT و ValleyRAT شناسایی کرده است. فایلهای VBScript بهشدت مبهمسازی (obfuscated) شدهاند و حاوی متادیتا و توضیحاتی به زبان چینی هستند که اجزای بهروزرسانی ویندوز را تقلید میکنند. کسپرسکی به کاربران توصیه کرده است هنگام دریافت پیوستهای غیرمنتظره از طریق واتساپ، حتی از مخاطبان شناختهشده، احتیاط کنند و فایلهایی با پسوندهایی مانند VBS، EXE، BAT و JS را بدون تأیید مستقل اجرا نکنند.
کلمات کلیدی : بدافزار واتساپ, فایل VBScript مخرب, نرمافزار RMM مدیریت از راه دور, کمپین بدافزاری کسپرسکی, ValleyRAT و Gh0st RAT, امنیت سایبری واتساپ دسکتاپ

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.