Взломанные WhatsApp-аккаунты рассылают VBS-скрипты ради скрытой установки ManageEngine
💀 Взломанные WhatsApp-аккаунты рассылают VBS-скрипты ради скрытой установки ManageEngine
Kaspersky описала активную кампанию, в которой жертвам через скомпрометированные WhatsApp-аккаунты знакомых приходят VBS-файлы без текста, замаскированные под деловые документы. Имена вроде «Statement of Debt(30K).vbs» или «Outstanding Payment List.vbs» локализованы на португальский, французский, немецкий и малайский — атака затронула 11 стран, но 80% подтверждённых случаев пришлось на Малайзию. После запуска скрипт скачивает обфусцированную цепочку: один модуль циклически правит реестр, отключая UAC, другой загружает ZIP с агентом ManageEngine Endpoint Central. Легитимный установщик бесшумно развёртывает агента и подключает его к серверу злоумышленников, не вызывая тревог у антивируса.
→ Вредоносные вложения: Statement of Debt(30K).vbs, Outstanding Payment List.vbs (на шести языках, включая русский)
→ C2-адрес: 202.61.160.201 — ранее использовался в инфраструктуре ValleyRAT и Gh0st RAT
→ Поражённый легитимный софт: ManageEngine Endpoint Central
Легитимный RMM в роли бэкдора делает бессмысленной классическую модель «доверяй подписанному». EDR не видит угрозы в обновлении агента, поэтому единственный рубеж — жёсткий контроль состава ПО и обнаружение внезапных исходящих подключений к незнакомым IP. У вас разница между плановой установкой админа и такой атакой будет заметна?
По данным SecurityAffairs
#WhatsApp #VBScript #ManageEngine #RMM #ThreatIntel