Kaspersky alerta de una campaña masiva de malware vía WhatsApp con scripts VBS

Cuentas comprometidas envían adjuntos disfrazados de documentos financieros que instalan la herramienta legítima ManageEngine Endpoint Central para dar acceso remoto persistente.

Kaspersky descubrió una campaña de malware que se propaga a través de mensajes directos en WhatsApp distribuyendo archivos VBScript. La operación afecta a usuarios de múltiples países, con la mayor concentración de víctimas en Malasia, seguida de Brasil, India, México, Singapur, Reino Unido, España, Taiwán, Australia, Rusia y Vietnam.

Cómo funciona el engaño

El actor de amenazas usa nombres de archivo que imitan documentos financieros y de negocio para convencer al destinatario de descargar y ejecutar el adjunto. Una vez ejecutado, el VBScript inicia una cadena de infección de múltiples etapas que culmina con la instalación de ManageEngine Endpoint Central, una herramienta legítima de gestión y monitoreo remoto (RMM) que termina otorgando al atacante acceso remoto al equipo.

Kaspersky observó que cuentas comprometidas enviaban los adjuntos a sus contactos sin mensaje acompañante, aprovechando relaciones de confianza para elevar la tasa de ejecución. El análisis apunta principalmente a usuarios de WhatsApp Desktop y WhatsApp Web. Varias muestras contenían comentarios en chino simplificado, lo que llevó a la firma a estimar, con baja confianza, que el operador es un actor de habla china.

Lectura Tabuga Intelligence

El patrón confirma una tendencia: los atacantes prefieren herramientas legítimas de administración remota antes que malware a medida, porque evaden mejor la detección de los antivirus. Para empresas dominicanas y de la región, la lección operativa es doble: capacitar al personal para desconfiar de adjuntos ejecutables aun cuando lleguen de contactos conocidos, y monitorear la instalación no autorizada de software RMM como señal temprana de compromiso. Abrir un VBS recibido por WhatsApp nunca debería ser parte de un flujo de trabajo normal.

Fuente: Securelist (Kaspersky) — WhatsApp VBS RMM campaign.