A VBScript campaign distributed through WhatsApp deploying RMM software
Eine aktuelle Malware-Kampagne verbreitet über WhatsApp-Direktnachrichten bösartige VBScript-Dateien, die Remote Monitoring and Management (RMM)-Software installieren. Betroffen sind Nutzer weltweit, insbesondere in Malaysia, die WhatsApp Desktop oder Web verwenden. Empfänger sollten keine verdächtigen Anhänge öffnen, auch wenn sie von bekannten Kontakten stammen, und stattdessen die Quelle verifizieren.
Eine globale, bösartige Kampagne verbreitet VBS-Skripte über WhatsApp. Diese Skripte nutzen eine mehrstufige Infektionskette, um einen UEMS RMM-Agenten zu installieren. Die Kampagne wurde von einem Kaspersky-Forscher analysiert und betrifft insbesondere den Finanzsektor.
Organisationen im Finanzsektor, die WhatsApp für geschäftliche Kommunikation nutzen oder deren Mitarbeiter WhatsApp auf Geräten mit Zugriff auf Unternehmensressourcen verwenden.
Die Verteilung über WhatsApp macht diese Kampagne besonders gefährlich, da sie eine weit verbreitete Kommunikationsplattform nutzt, um RMM-Software zu installieren. Dies kann Angreifern Fernzugriff auf kompromittierte Systeme ermöglichen und die Erkennung erschweren.
Erfolgreiche Installation des RMM-Agenten könnte Angreifern persistenten Fernzugriff auf kompromittierte Systeme im Finanzsektor ermöglichen. Dies könnte zu Datenexfiltration, weiterer Malware-Bereitstellung oder der Nutzung der Systeme für andere bösartige Aktivitäten führen, ohne dass dies sofort bemerkt wird.
Mitarbeiter über die Risiken von unbekannten VBS-Skripten, die über WhatsApp empfangen werden, aufklären. Richtlinien für die Nutzung von WhatsApp im Unternehmenskontext überprüfen und durchsetzen. Endpoint Detection and Response (EDR)-Lösungen implementieren und konfigurieren, um die Ausführung von Skripten und die Installation von RMM-Software zu überwachen und zu blockieren.
- ▸Überprüfen Sie Ihre E-Mail- und Messaging-Sicherheitslösungen auf die Erkennung und Blockierung von VBS-Skripten, die über WhatsApp oder andere Kanäle empfangen werden.
- ▸Validieren Sie, ob Ihre EDR-Lösungen die Ausführung von VBS-Skripten und die Installation von unbekannter RMM-Software (insbesondere UEMS RMM) erkennen und alarmieren.
- ▸Testen Sie die Wirksamkeit Ihrer Awareness-Schulungen, indem Sie simulierte Phishing-Nachrichten (ohne schädliche Nutzlast) über WhatsApp versenden, die auf die Verteilung von Skripten abzielen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566.001 Phishing: Spearphishing Attachment | High | A VBScript campaign distributed through WhatsApp |
| Execution | T1059.005 Command and Scripting Interpreter: Visual Basic | High | distributes VBS scripts |
| Persistence | T1133 External Remote Services | Medium | deploying RMM software |
| Command and Control | T1219 Remote Access Software | High | deploying RMM software |
- Die genaue Methode, wie die VBS-Skripte über WhatsApp verbreitet werden (z.B. als Dateianhang, über Links), ist nicht spezifiziert.
- Die spezifischen Funktionen oder Fähigkeiten des UEMS RMM-Agenten sind nicht detailliert beschrieben.
- Die geografische Reichweite der Kampagne ist nicht spezifiziert, außer dass sie als 'global' bezeichnet wird.
- Die Identität der Angreifer oder ihre Motivation ist nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Active Directory / Entra extern erreichbar?
- Haben wir Windows extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?