Kaspersky: kaprede WhatsApp-kontoer sprer vedlegg som gir fjernstyring
Kaspersky beskriver en pågående kampanje der angripere bruker kompromitterte WhatsApp-kontoer til å sende ondsinnede VBScript-vedlegg som ser ut som fakturaer, kontoutskrifter, inkassovarsler eller andre forretningsdokumenter. Åpnes filen i WhatsApp Desktop eller WhatsApp Web, laster skriptet ned flere skript, forsøker å svekke Windows-varsler om brukerkontokontroll, skjuler filer i offentlige mapper og installerer stille ManageEngine Endpoint Central. Dette er et legitimt administrasjonsverktøy som gir angriperen fjerntilgang til maskinen. Kampanjen framstår som bred og opportunistisk, med ofre i flere land og størst aktivitet i Malaysia.
Hva det betyr for virksomheten
Meldingen kommer fra en kontakt mottakeren kjenner, og vedlegget ligner på noe økonomiavdelingen behandler daglig. At verktøyet som installeres er legitim programvare, betyr at sikkerhetsløsninger ikke nødvendigvis slår ut. Der WhatsApp brukes til kundekontakt eller mellom ansatte, er dette en kanal som i praksis står utenfor virksomhetens e-postfiltre.
Berigo anbefaler
- Avklar om WhatsApp skal brukes i jobbsammenheng, og hvis ja, på hvilke enheter og med hvilke begrensninger.
- Blokker kjøring av VBScript for vanlige brukere gjennom gruppepolicy eller applikasjonskontroll.
- Varsle på installasjon av fjernstyringsverktøy som ikke inngår i virksomhetens godkjente portefølje.
- Minn økonomi- og innkjøpsfunksjonen om at dokumenter som kommer via meldingsapper skal verifiseres i en annen kanal.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt