Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ataque de phishing en WhatsApp utiliza falsos documentos comerciales para hackear PC


Una campaña global de malware está atacando usuarios de WhatsApp mediante mensajes de cuentas comprometidas que envían archivos VBS disfrazados de documentos financieros. Al ejecutarlos, se instala silenciosamente el software ManageEngine Endpoint Central, otorgando a los atacantes acceso remoto al sistema de la víctima. Kaspersky recomienda precaución con los archivos recibidos, incluso de contactos conocidos, y escanearlos siempre con un antivirus.









Una campaña de malware en curso está dirigida a usuarios de WhatsApp en múltiples países con mensajes engañosos que impulsan archivos VBScript, lo que permite el acceso remoto al sistema.

El actor de la amenaza utiliza nombres de archivos que indican documentos comerciales y financieros enviados por los contactos de la víctima, cuyas cuentas han sido comprometidas.

Al descargar y ejecutar los archivos adjuntos maliciosos, el destinatario inicia una cadena de infección que conduce a la instalación de ManageEngine Endpoint Central legítimo, el cual es utilizado por administradores de TI para gestionar sistemas desde un panel centralizado.

Los datos de telemetría de la empresa de ciberseguridad Kaspersky muestran que la campaña se extiende por Brasil, India, México, Singapur, Reino Unido, España, Taiwán, Australia, Rusia, Vietnam y Malasia.


Cadena de ataque


Kaspersky informa que los ataques comienzan con mensajes enviados desde cuentas comprometidas que no contienen nada más que un archivo VBS fuertemente ofuscado.

Estos archivos reciben nombres que los hacen parecer informes financieros, estados de facturación, avisos de cuenta y documentos similares que probablemente atraigan la atención del objetivo y lo inciten a abrir el archivo.

Los nombres de los archivos también están localizados en múltiples idiomas, lo que confirma aún más el alcance global de la campaña.


"Basándonos en la evidencia recopilada de múltiples víctimas a través de informes en redes sociales y muestras enviadas, podemos concluir que el actor de la amenaza obtuvo acceso a varias cuentas de WhatsApp y las utilizó para distribuir los archivos VBScript maliciosos a los contactos en las listas de contactos de los usuarios comprometidos", explica Kaspersky [https://securelist.com/whatsapp-vbs-rmm-campaign/120290/].

"Al momento de escribir esto, el método exacto utilizado para comprometer estas cuentas de WhatsApp sigue siendo desconocido".

Si la víctima descarga y abre el archivo en Windows, el VBScript obtiene dos scripts adicionales de la infraestructura del atacante, los cuales, a su vez, desactivan las protecciones UAC mediante modificaciones del Registro y descargan un archivo ZIP que contiene el programa ManageEngine Endpoint Central.


El software se instala silenciosamente en segundo plano y se configura para conectarse a servidores de gestión controlados por el atacante, otorgándoles acceso de administración remota en la computadora de la víctima.

Kaspersky señala que cuando el archivo VBScript inicial se entrega a través de WhatsApp Web, debe descargarse, pero cuando se abre en el cliente de WhatsApp para escritorio, puede ejecutarse directamente a través de Windows Script Host (wscript.exe).



Aunque Kaspersky no atribuye los ataques a un actor de amenazas específico, los investigadores encontraron indicios del uso del idioma chino y coincidencia de infraestructura con IPs asociadas previamente con la actividad de ValleyRAT y Gh0st RAT.

Sin embargo, no hay evidencia suficiente para que sea posible una atribución de alta confianza.

Se aconseja a los usuarios de WhatsApp que traten los archivos enviados por contactos, incluso los de confianza, con precaución y que siempre los verifiquen a través de medios secundarios.

Todos los archivos descargados deben ser analizados con un antivirus actualizado antes de ejecutarlos.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.