Uma campanha maliciosa está utilizando mensagens diretas no WhatsApp para distribuir arquivos VBScript que instalam um software legítimo de monitoramento e gerenciamento remoto (RMM). De acordo com a Kaspersky, essa operação está ativa em países como Malásia, Brasil, Índia, México, Singapura, Reino Unido, Espanha, Taiwan, Austrália, Rússia e Vietnã, com a maior concentração de vítimas na Malásia.
Os atacantes empregam nomes de arquivos enganosos, que se passam por documentos financeiros e comerciais, para convencer os destinatários a baixar e executar os anexos. Uma vez ativado, o VBScript inicia uma cadeia de infecção que resulta na instalação do software RMM, permitindo acesso remoto ao sistema da vítima.
Os arquivos VBScript, fortemente ofuscados, são apresentados como documentos inofensivos, com nomes como “Relatórios Financeiros.vbs” ou “Extrato de Conta.vbs”, e estão disponíveis em várias línguas, refletindo a abrangência global da campanha. Os scripts contêm comentários e metadados que imitam componentes legítimos do Windows Update.
A cadeia de infecção varia conforme o uso do WhatsApp Web ou Desktop. No primeiro, o usuário precisa baixar e abrir o arquivo, acreditando ser um documento legítimo. No aplicativo Desktop, o malware é executado diretamente, com o processo “WhatsApp.Root.exe” iniciando o “WScript.exe”.
O principal objetivo é baixar dois payloads VBScript adicionais de um servidor remoto, um dos quais tenta alterar o comportamento do Controle de Conta de Usuário do Windows, enquanto o outro baixa e executa um pacote de instalação do ManageEngine RMM Central. A Kaspersky alerta para a necessidade de cautela ao receber anexos inesperados no WhatsApp, mesmo de contatos conhecidos, e recomenda verificar a legitimidade de arquivos de script e executáveis antes de abri-los.
Fonte:https://thehackernews.com/2026/06/whatsapp-vbscript-campaign-uses-fake.html


