SecBoard
Zurück zur Übersicht

A VBScript campaign distributed through WhatsApp deploying RMM software

Securelist·
Originalartikel lesen bei Securelist

Eine aktuelle Malware-Kampagne verbreitet über WhatsApp-Direktnachrichten bösartige VBScript-Dateien, die Remote Monitoring and Management (RMM)-Software installieren. Betroffen sind Nutzer weltweit, insbesondere in Malaysia, die WhatsApp Desktop oder Web verwenden. Empfänger sollten keine verdächtigen Anhänge öffnen, auch wenn sie von bekannten Kontakten stammen, und stattdessen die Quelle verifizieren.

Kurzfassung

Eine globale, bösartige Kampagne verbreitet VBS-Skripte über WhatsApp. Diese Skripte nutzen eine mehrstufige Infektionskette, um einen UEMS RMM-Agenten zu installieren. Die Kampagne wurde von einem Kaspersky-Forscher analysiert und betrifft insbesondere den Finanzsektor.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen im Finanzsektor, die WhatsApp für geschäftliche Kommunikation nutzen oder deren Mitarbeiter WhatsApp auf Geräten mit Zugriff auf Unternehmensressourcen verwenden.

Warum relevant

Die Verteilung über WhatsApp macht diese Kampagne besonders gefährlich, da sie eine weit verbreitete Kommunikationsplattform nutzt, um RMM-Software zu installieren. Dies kann Angreifern Fernzugriff auf kompromittierte Systeme ermöglichen und die Erkennung erschweren.

Realistisches Worst Case

Erfolgreiche Installation des RMM-Agenten könnte Angreifern persistenten Fernzugriff auf kompromittierte Systeme im Finanzsektor ermöglichen. Dies könnte zu Datenexfiltration, weiterer Malware-Bereitstellung oder der Nutzung der Systeme für andere bösartige Aktivitäten führen, ohne dass dies sofort bemerkt wird.

Handlungsempfehlung

Mitarbeiter über die Risiken von unbekannten VBS-Skripten, die über WhatsApp empfangen werden, aufklären. Richtlinien für die Nutzung von WhatsApp im Unternehmenskontext überprüfen und durchsetzen. Endpoint Detection and Response (EDR)-Lösungen implementieren und konfigurieren, um die Ausführung von Skripten und die Installation von RMM-Software zu überwachen und zu blockieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre E-Mail- und Messaging-Sicherheitslösungen auf die Erkennung und Blockierung von VBS-Skripten, die über WhatsApp oder andere Kanäle empfangen werden.
  • Validieren Sie, ob Ihre EDR-Lösungen die Ausführung von VBS-Skripten und die Installation von unbekannter RMM-Software (insbesondere UEMS RMM) erkennen und alarmieren.
  • Testen Sie die Wirksamkeit Ihrer Awareness-Schulungen, indem Sie simulierte Phishing-Nachrichten (ohne schädliche Nutzlast) über WhatsApp versenden, die auf die Verteilung von Skripten abzielen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566.001 Phishing: Spearphishing AttachmentHighA VBScript campaign distributed through WhatsApp
ExecutionT1059.005 Command and Scripting Interpreter: Visual BasicHighdistributes VBS scripts
PersistenceT1133 External Remote ServicesMediumdeploying RMM software
Command and ControlT1219 Remote Access SoftwareHighdeploying RMM software
Offene Punkte
  • Die genaue Methode, wie die VBS-Skripte über WhatsApp verbreitet werden (z.B. als Dateianhang, über Links), ist nicht spezifiziert.
  • Die spezifischen Funktionen oder Fähigkeiten des UEMS RMM-Agenten sind nicht detailliert beschrieben.
  • Die geografische Reichweite der Kampagne ist nicht spezifiziert, außer dass sie als 'global' bezeichnet wird.
  • Die Identität der Angreifer oder ihre Motivation ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
Malware descriptionsMalware TechnologiesMicrosoft WindowsMalware DescriptionsMalwareWhatsAppVBSRMMWindows malware