Uma campanha maliciosa está utilizando mensagens diretas no WhatsApp para distribuir arquivos Visual Basic Script (VBScript) que instalam software legítimo de Monitoramento e Gerenciamento Remoto (RMM). Segundo a Kaspersky, a operação está ativa em países como Malásia, Brasil, Índia, México, Singapura, Reino Unido, Espanha, Taiwan, Austrália, Rússia e Vietnã, com maior incidência na Malásia.
Os cibercriminosos usam nomes de arquivos enganosos, que se passam por documentos financeiros e empresariais, para convencer os usuários a baixar e executar os anexos. Após a execução, o VBScript inicia uma cadeia de infecção que culmina na instalação do software RMM, permitindo acesso remoto ao sistema da vítima.
Os arquivos VBScript, fortemente ofuscados, são apresentados como documentos inofensivos, com nomes em várias línguas, como “Relatórios Financeiros.vbs”. Eles contêm comentários e metadados que imitam componentes legítimos do Windows Update, escritos em chinês, com referências a módulos de atualização, validação de certificados e verificações de integridade do sistema.
O arquivo VBScript é executado pelo “WScript.exe”, que busca e executa componentes adicionais necessários para as próximas etapas do ataque. A infecção varia conforme o uso do WhatsApp Web ou Desktop. No Web, o usuário baixa o arquivo e o abre, acreditando ser legítimo. No Desktop, o malware é executado diretamente no aplicativo.
O principal objetivo do VBScript é baixar cargas adicionais, uma delas tentando alterar o comportamento do Controle de Conta de Usuário do Windows (UAC), enquanto a outra baixa um arquivo ZIP com o pacote de instalação do ManageEngine RMM Central. A Kaspersky alerta para a cautela ao receber anexos inesperados no WhatsApp, mesmo de contatos conhecidos, e recomenda verificar a legitimidade de arquivos do tipo VBS, VBE, EXE, BAT, CMD, JS e PS1 antes de abri-los.
Fonte:https://thehackernews.com/2026/06/whatsapp-vbscript-campaign-uses-fake.html


