يتم استخدام الرسائل المباشرة المرسلة عبر WhatsApp لتوزيع ملفات Visual Basic Script (VBScript) الضارة التي تؤدي إلى تثبيت برنامج شرعي للمراقبة والإدارة عن بعد (RMM).
وفقًا للنتائج التي توصلت إليها Kaspersky، تستهدف الحملة النشطة مستخدمي WhatsApp Desktop وWhatsApp Web في ماليزيا والبرازيل والهند والمكسيك وسنغافورة والمملكة المتحدة وإسبانيا وتايوان وأستراليا وروسيا وفيتنام. تم الإبلاغ عن أعلى تركيز للضحايا في ماليزيا.
وقال الباحث الأمني فريد رادزي: “يستخدم ممثل التهديد أسماء ملفات خادعة تتنكر في شكل وثائق تجارية ومالية لإقناع المستلمين بتنزيل المرفق وتنفيذه”. “بمجرد تنفيذ VBScript، يبدأ VBScript سلسلة عدوى متعددة المراحل تؤدي في النهاية إلى تثبيت برنامج شرعي للمراقبة والإدارة عن بعد (RMM)، مما يتيح الوصول عن بعد إلى نظام الضحية.”
ويشتبه في أن جهة التهديد التي تقف وراء العملية تمكنت من الوصول خلسة إلى العديد من حسابات WhatsApp ثم استخدمتها كموجه توزيع لملفات VBScript عبر جهات الاتصال الخاصة بها. ومع ذلك، فإن كيفية اختراق هذه الحسابات بالضبط غير واضحة.
يتم تزيين ملفات VBScript المبهمة بشكل كبير كمستندات تجارية ومالية تبدو غير ضارة، باستخدام أسماء مثل “Financial Reports.vbs” أو “Accountstate.vbs”. تمت تسمية بعض الملفات أيضًا بلغات أخرى، مثل البرتغالية والفرنسية والألمانية والماليزية، مما يعكس الطبيعة العالمية للحملة.
وأوضح كاسبرسكي: “بالإضافة إلى ذلك، تحتوي نماذج VBScript على تعليقات وبيانات وصفية واسعة النطاق تهدف إلى محاكاة مكونات Microsoft Windows Update الشرعية”. “العديد من هذه التعليقات مكتوبة باللغة الصينية وتتضمن إشارات إلى وحدات Windows Update والتحقق من صحة الشهادات وفحوصات سلامة النظام والوظائف المتعلقة بالنشر.”
يتم تشغيل ملف VBScript باستخدام “WScript.exe”، والذي يقوم بعد ذلك بجلب وتشغيل مكونات VBScript الإضافية المطلوبة للمراحل التالية من الهجوم. تجدر الإشارة إلى أن سلسلة العدوى تتصرف بشكل مختلف قليلاً بناءً على ما إذا كان الضحية يستخدم WhatsApp Web أو تطبيق WhatsApp Desktop.

في الحالة الأولى، يعتمد الهجوم على قيام المستخدم بتنزيل الملف على نظامه ثم فتحه من المجلد الذي تم تنزيله أو عبر سجل تنزيل المتصفح، على افتراض أنه مستند شرعي. في WhatsApp Desktop، يتم تنفيذ البرنامج الضار مباشرة داخل التطبيق، حيث تكشف شجرة العمليات أن “WhatsApp.Root.exe”، وهي عملية الخلفية المرتبطة بتطبيق العميل، هي المسؤولة عن إنتاج “WScript.exe”.
الهدف الأساسي لـ VBScript هو تنزيل حمولتين ثانويتين من VBScript من خادم بعيد، تحاول إحداهما التلاعب بسلوك التحكم في حساب مستخدم Windows (UAC)، بينما تقوم الأخرى بتنزيل وتنفيذ ملف ZIP يحتوي على حزمة التثبيت لـ ManageEngine RMM Central.
لا يزال النشاط غير منسوب، ومع ذلك، قالت شركة الأمن السيبراني الروسية إنها وجدت تداخلات في البنية التحتية (“202.61.160”)[.]201″) مع نشاط سابق مرتبط بـ Gh0st RAT وValleyRAT.
وقال كاسبرسكي: “يجب على المستخدمين توخي الحذر عند تلقي مرفقات غير متوقعة عبر واتساب، حتى عندما يبدو أنها صادرة من جهات اتصال معروفة”. “لا ينبغي فتح البرامج النصية وأنواع الملفات القابلة للتنفيذ مثل VBS وVBE وEXE وBAT وCMD وJS وPS1 إلا إذا تم التحقق من شرعيتها بشكل مستقل.”
