Uma campanha maliciosa está utilizando mensagens diretas no WhatsApp para distribuir arquivos VBScript que instalam software legítimo de monitoramento remoto. De acordo com a Kaspersky, a campanha está ativa em países como Malásia, Brasil, Índia, México, entre outros, com maior incidência na Malásia.
Os cibercriminosos usam nomes de arquivos enganosos, como “Relatórios Financeiros.vbs”, para convencer as vítimas a baixarem e executarem os scripts. Uma vez ativado, o VBScript inicia uma cadeia de infecção que culmina na instalação de software de gerenciamento remoto, permitindo acesso ao sistema da vítima.
Os arquivos VBScript, fortemente ofuscados, são disfarçados como documentos financeiros e empresariais. Eles contêm comentários e metadados que imitam componentes legítimos do Windows Update. A execução do script é feita via “WScript.exe”, que baixa e executa componentes adicionais necessários para o ataque.
A campanha se comporta de maneira diferente dependendo se o alvo usa o WhatsApp Web ou o aplicativo de desktop. No WhatsApp Web, o usuário baixa o arquivo e o abre, acreditando ser um documento legítimo. No aplicativo de desktop, o malware é executado diretamente, com o processo “WhatsApp.Root.exe” iniciando o “WScript.exe”.
O objetivo principal é baixar dois payloads VBScript de um servidor remoto, um dos quais tenta alterar o comportamento do Controle de Conta de Usuário do Windows. A atividade ainda não foi atribuída a um grupo específico, mas há sobreposições de infraestrutura com atividades anteriores ligadas a Gh0st RAT e ValleyRAT.
A Kaspersky alerta que usuários devem ser cautelosos ao receber anexos inesperados no WhatsApp, mesmo que pareçam vir de contatos conhecidos. Arquivos de script e executáveis não devem ser abertos sem verificação independente de sua legitimidade.
Fonte:https://thehackernews.com/2026/06/whatsapp-vbscript-campaign-uses-fake.html


