Kaspersky GReAT (Global Research and Analysis Team) a publicat pe 22–23 iunie 2026 un raport tehnic detaliat despre o campanie activă de distribuire a programelor malware prin WhatsApp. Vectorul este un fișier .vbs (Visual Basic Script) trimis de pe conturi WhatsApp compromise, deghizat ca document financiar — contract, extras de cont sau factură restantă. Odată executat, scriptul instalează silențios ManageEngine Endpoint Central, un agent legitim de management IT, configurat să se conecteze la serverele atacatorilor. Rezultatul: acces complet la mașina victimei, persistent și practic invizibil pentru software-ul antivirus.
Cum arată atacul: mesaj de la un contact cunoscut, fără text
Particularitatea campaniei este vectorul de livrare. Atacatorii compromit mai întâi conturi WhatsApp existente — metoda exactă nu a fost confirmată public — și folosesc aceste conturi pentru a trimite atașamentul malițios tuturor contactelor din lista victimei. Mesajul nu conține text: doar un fișier atașat.
Absența oricărui text este deliberată: un mesaj cu cerere explicită ar putea ridica suspiciuni. Un fișier primit de la un contact real, fără explicație, mimează modul în care oamenii trimit uneori documente rapid, fără introducere.
Numele fișierelor sunt adaptate lingvistic pentru fiecare regiune țintă:
- Engleză:
Financial Reports.vbs,Account Statement.vbs,Outstanding Payment List.vbs,Debt Statement.vbs - Variantele în portugheză, franceză, germană și malaeziană pentru piețele respective
Un detaliu tehnic important: pe WhatsApp Desktop (clientul Windows), fișierul .vbs poate fi executat direct din interfață, prin Windows Script Host (wscript.exe), fără ca utilizatorul să fie nevoit să îl descarce separat. Pe WhatsApp Web trebuie descărcat și deschis manual — un pas în plus care poate salva victima.
Lanțul de atac — 5 etape fără ferestre vizibile
Execuția completă se desfășoară în fundal, fără niciun mesaj, fereastră de instalare sau alertă de securitate vizibilă pentru utilizator.
Etapa 1 — VBScript inițial: Creează un director de lucru ascuns în C:\ProgramData și descarcă două scripturi secundare de pe infrastructura atacatorilor (găzduită pe servicii cloud de încredere: AWS S3, Tencent Cloud, Backblaze B2 — pentru a evita filtrele de rețea bazate pe reputația domeniului).
Etapa 2a — Dezactivare UAC: Primul script secundar modifică repetat valoarea de registry HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\ConsentPromptBehaviorAdmin la 0, dezactivând silențios prompturile UAC. Fără UAC, toate acțiunile administrative ulterioare se execută fără confirmare.
Etapa 2b — Descărcare arhivă: Al doilea script secundar descarcă un fișier ZIP folosind oricare utilitar Windows disponibil: curl.exe, bitsadmin.exe, certutil.exe sau PowerShell. Acestea sunt copii redenumite ale utilităților legitime Windows (tehnică LOLBAS — Living-off-the-Land Binaries and Scripts), imposibil de blocat individual fără a afecta funcționalitatea sistemului.
Etapa 3 — Pregătire instalare: Arhiva ZIP este extrasă prin obiectul COM Shell.Application. Imediat după, atributul Zone.Identifier (Alternate Data Stream) este șters de pe fișierele extrase — acesta este „Mark of the Web", marcajul Windows care declanșează avertismentele SmartScreen pentru fișierele descărcate din internet. Fără el, SmartScreen nu mai intervine.
Etapa 4 — Instalare ManageEngine: Scriptul setup1.vbs din arhivă verifică prezența fișierelor necesare, se relansează cu privilegii administrative și execută msiexec.exe în mod silențios pentru a instala UEMSAgent.msi — agentul ManageEngine Endpoint Central preconfigurat.
De ce ManageEngine și nu malware clasic
Aceasta este componenta care face campania deosebit de periculoasă. ManageEngine Endpoint Central este un produs legitim de management IT, utilizat de mii de companii pentru administrarea flotelor de calculatoare. Agentul instalat pe calculatoarele gestionate funcționează ca serviciu Windows, pornește automat la boot și comunică permanent cu serverul de management — un comportament complet normal pentru infrastructura IT corporativă.
Diferența dintre un agent legitim și cel malițios instalat în această campanie este un singur fișier de configurare: DCAgentServerInfo.json. Agentul legitim conține adresa serverului de management al companiei IT; cel malițios conține adresa serverului controlat de atacatori — 202.61.160.201, un IP asociat anterior cu malware ValleyRAT și Gh0st RAT.
Odată instalat, atacatorul dispune de:
- Control complet al desktop-ului de la distanță
- Capacitatea de a instala orice aplicație pe mașina victimei — inclusiv ransomware
- Transfer de fișiere bidirecțional
- Persistență automată prin serviciu Windows (supraviețuiește repornirilor)
- Trafic de rețea care arată identic cu cel al unui agent IT legitim
Această tehnică se numește LOLRMM (Living-off-the-Land RMM) și este în creștere accelerată: Huntress a raportat o creștere de 277% pe an a atacurilor care abuzează instrumente RMM legitime. Aceste unelte apar în peste 60% din incidentele de ransomware analizate recent.
Ținte și atribuire
Campania este activă global, cu concentrare în Malaysia (aproximativ 80% din victime), urmată de Brazilia, India, Mexic, Singapore, Marea Britanie, Spania, Taiwan, Australia, Rusia și Vietnam. Nu există o industrie-țintă specifică — leurele financiare sugerează oportunism, cu focus pe angajații din departamentele de finanțe, contabilitate și achiziții.
Comportamentul post-compromis variază geografic: în Brazilia și India s-au observat troieni bancari ca payload de etapă a doua; în SUA și Singapore, activitate de recunoaștere consistentă cu pregătirea unui atac ransomware.
Atribuirea este incertă — Kaspersky o evaluează ca probabilitate scăzută pentru un operator vorbitor de limbă chineză, bazat pe comentarii în caractere chineze simplificate găsite în codul VBScript și pe suprapunerea infrastructurii cu malware de proveniență chineză (ValleyRAT, Gh0st RAT). Kaspersky menționează explicit că aceste artefacte pot fi false flag-uri.
Indicatori de compromis
| Tip | Valoare | Detaliu |
|---|---|---|
| IP | 202.61.160.201 | Server ManageEngine controlat de atacator |
| Fișier | UEMSAgent.msi | Agent ManageEngine instalat malițios |
| Fișier | setup1.vbs | Launcher din arhiva ZIP |
| Fișier | WinUpdate_KB5034231.vbs | Stage 2 VBScript (mimează Windows Update) |
| Fișier | DCAgentServerInfo.json | Configurație cu serverul C2 al atacatorului |
| Registry | ConsentPromptBehaviorAdmin = 0 | UAC dezactivat de malware |
Lista completă de hash-uri SHA256 și domenii C2 este disponibilă în raportul tehnic Kaspersky Securelist.
Ce trebuie să faci acum
Utilizatori obișnuiți:
- Nu deschide niciodată fișiere
.vbs,.vbe,.js,.ps1,.batsau.cmdprimite prin WhatsApp, chiar dacă vin de la contacte cunoscute - Dacă primești un atașament de la un contact fără niciun text explicativ, sună-l sau scrie-i pe altă cale înainte să deschizi fișierul
- WhatsApp Desktop este mai periculos decât WhatsApp Web pentru acest tip de atac — pe Desktop, fișierele
.vbspot fi executate direct din interfață
Administratori IT:
- Verifică instalările ManageEngine neautorizate: orice instalare
UEMSAgent.msicare nu are o solicitare IT aprobată asociată trebuie investigată imediat. Verifică serviciulManageEngine Endpoint Central Agentși fișierulDCAgentServerInfo.json— dacă IP-ul serverului nu este al vostru, mașina este compromisă - Blochează execuția VBScript prin politici de grup (GPO): restricționează rularea
.vbsdin directoarele%TEMP%,%APPDATA%,C:\ProgramDatași Downloads - Alertă pe modificările registrului UAC: orice scriere pe
ConsentPromptBehaviorAdmindin afara fluxurilor de management aprobate este un semnal de atac - Monitorizează comportamentele LOLBAS:
wscript.execare lanseazăcurl.exe,certutil.exesaubitsadmin.exepentru descărcări de arhive ZIP este un pattern de atac bine documentat - Verifică valoarea registrului:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\ConsentPromptBehaviorAdmin— valoarea normală este2(solicită credențiale) sau5(solicită confirmare);0înseamnă UAC dezactivat
Context: abuzul instrumentelor RMM legitime — tendința dominantă în 2026
Campania WhatsApp + ManageEngine nu este un incident izolat. CISA, FBI și MS-ISAC au emis pe 25 iulie 2025 un aviz comun (AA23-320A, actualizat) avertizând explicit că actorii malițioși abuzează sistematic instrumentele RMM legitime: AnyDesk, Atera, ConnectWise ScreenConnect, TeamViewer, Splashtop și acum ManageEngine. Motivul este practic: un agent RMM instalat este persistent prin definiție (serviciu Windows, pornire automată), traficul său este indistinct de cel al managementului IT legitim, iar produsele de securitate nu îl marchează ca malițios.
Huntress raportează o creștere de 277% pe an a incidentelor care implică abuz de RMM. Instrumentele de tip RMM apar în peste 60% din incidentele de ransomware investigate recent — utilizate de atacatori pentru a menține accesul în rețea în perioada de recunoaștere premergătoare criptării datelor.
Pe forumurile underground, se vând kit-uri preconfigurate de „RMM implant" cu agenți gata de instalat conectați la servere de management controlate de atacatori — aceeași infrastructură folosită în campania documentată de Kaspersky. WhatsApp a devenit în 2026 un canal de livrare malware la fel de prolific ca e-mailul, beneficiind de un nivel de încredere implicit pe care utilizatorii nu și l-au format față de atașamentele email.
Fii primul care comentează acest articol!