Uma campanha maliciosa está utilizando mensagens diretas no WhatsApp para distribuir arquivos Visual Basic Script (VBScript) que instalam software legítimo de Monitoramento e Gerenciamento Remoto (RMM). A Kaspersky identificou que esta campanha está ativa em países como Malásia, Brasil, Índia, México, Singapura, Reino Unido, Espanha, Taiwan, Austrália, Rússia e Vietnã, com maior incidência de vítimas na Malásia.
Os cibercriminosos estão disfarçando os arquivos maliciosos como documentos empresariais e financeiros, utilizando nomes como “Relatórios Financeiros.vbs” para enganar os usuários a baixarem e executarem os anexos. Uma vez ativado, o VBScript inicia uma cadeia de infecção que culmina na instalação do software RMM, permitindo acesso remoto ao sistema da vítima.
Os responsáveis pela operação aparentemente comprometeram contas do WhatsApp para disseminar os arquivos maliciosos entre os contatos. O método exato de comprometimento dessas contas ainda não foi esclarecido. Os arquivos VBScript, altamente ofuscados, imitam documentos legítimos e incluem comentários em chinês que fazem referência a componentes do Windows Update.
A campanha varia conforme o uso do WhatsApp Web ou Desktop. No WhatsApp Web, o usuário precisa baixar e abrir o arquivo manualmente, enquanto no Desktop, o malware é executado diretamente no aplicativo. O objetivo principal do VBScript é baixar cargas adicionais que alteram o comportamento do Controle de Conta de Usuário do Windows e instalam o pacote ManageEngine RMM Central.
A Kaspersky alerta para o risco de abrir anexos inesperados no WhatsApp, mesmo que pareçam vir de contatos conhecidos. Arquivos de script e executáveis, como VBS, VBE, EXE, BAT, CMD, JS e PS1, devem ser verificados antes de serem abertos.
Fonte:https://thehackernews.com/2026/06/whatsapp-vbscript-campaign-uses-fake.html


