حمله فیشینگ از طریق واتساپ با فایلهای جعلی اداری کامپیوترها رو آلوده میکنه
خلاصهٔ کاملتر
به گفته کسپرسکی، یه کمپین بدافزاری جدید داره از طریق واتساپ گسترش پیدا میکنه که هدفش کاربرا تو کشورای مختلفیه؛ از جمله برزیل، هند، مکزیک، سنگاپور، انگلیس، اسپانیا، تایوان، استرالیا، روسیه، ویتنام و مالزی. نکته جالب اینه که پیامها از اکانت واتساپ همون مخاطبای قربانی میآد، چون اون اکانتا از قبل هک شدن؛ یعنی قربانی فکر میکنه فایل رو یه آشنا براش فرستاده.
فایلهایی که فرستاده میشن اسکریپت VBS هستن و اسمشون طوری انتخاب شده که شبیه اسناد مالی، صورتحساب یا اعلامیه بانکی به نظر برسن؛ حتی اسم فایلها به چند زبون مختلف ترجمه شده تا کمپین جهانیتر عمل کنه. کسپرسکی میگه هنوز مشخص نیست خود اکانتهای واتساپ چطور هک شدن.
اگه قربانی فایل رو روی ویندوز باز کنه، اسکریپت دو تا فایل دیگه از سرور مهاجم دانلود میکنه که این دوتا حفاظت UAC ویندوز رو از طریق تغییر رجیستری غیرفعال میکنن و بعد یه آرشیو ZIP حاوی برنامه ManageEngine Endpoint Central رو دانلود میکنن. این برنامه یه ابزار قانونیه که تیمهای IT ازش برای مدیریت متمرکز سیستمها استفاده میکنن، ولی اینجا بیسروصدا نصب و طوری تنظیم میشه که به سرورهای تحت کنترل مهاجم وصل بشه و بهشون دسترسی مدیریتی کامل روی کامپیوتر قربانی بده.
کسپرسکی میگه اگه فایل از طریق واتساپ وب باز بشه اول باید دانلود بشه، ولی تو کلاینت دسکتاپ واتساپ میشه مستقیم از طریق Windows Script Host یعنی wscript.exe اجراش کرد؛ همین باعث میشه آلوده شدن راحتتر انجام بشه.
محققا هنوز این حمله رو به یه گروه خاص نسبت ندادن، ولی ردپاهایی از استفاده از زبون چینی و همپوشانی زیرساخت با آیپیهایی که قبلاً به بدافزارهای ValleyRAT و Gh0st RAT مرتبط بودن پیدا کردن؛ البته شواهد کافی برای اسناد قطعی وجود نداره.
نکات کلیدی:
- فایلها از طریق اکانتهای هکشده واتساپ و با اسم اسناد مالی جعلی فرستاده میشن
- زنجیره آلودگی حفاظت UAC رو از طریق رجیستری غیرفعال میکنه و بعد ManageEngine Endpoint Central رو بیسروصدا نصب میکنه
- تو کلاینت دسکتاپ واتساپ، فایل مستقیم با wscript.exe قابل اجراست
- بهتره فایلهای دریافتی از مخاطبا رو حتی اگه معتبر به نظر میرسن، قبل از باز کردن با آنتیویروس چک کنین




