WhatsApp恶意VBScript攻击链:通过社交工程部署RMM远控软件

卡巴斯基发现一场通过WhatsApp私信传播的恶意VBScript活动,攻击者伪装成财务文件诱导用户执行,多阶段感染链最终部署合法RMM软件实现远程控制。受影响用户遍布马来西亚、巴西、印度等多国,建议用户警惕即时消息中的可执行附件并加强端点防护。

🔍 High 其他

卡巴斯基发现一场活跃的恶意软件活动,攻击者通过WhatsApp私信分发伪装成财务文件的VBScript脚本。脚本执行后启动多阶段感染链,最终安装合法的远程监控管理(RMM)软件,实现对受害者系统的远程控制。该活动已影响马来西亚、巴西、印度等多个国家,且仍在持续。

来源:Kaspersky Securelist | 2026-06-22 | 原文链接

🔍 关键发现

  • 攻击者利用WhatsApp Desktop和Web版本,通过已劫持的账号向联系人发送恶意VBScript文件。
  • 文件名称伪装成发票、债务通知、银行对账单等财务文档,并针对不同地区使用本地化语言(葡萄牙语、法语、德语、马来语等)。
  • VBScript内嵌仿冒Windows Update的中文注释和元数据,以规避检测;多阶段执行最终部署合法RMM软件(如AnyDesk、ScreenConnect等)。

⚔️ 攻击链分析

第一阶段:用户执行伪装成财务文档的VBScript,通过Windows Script Host (WScript.exe)启动。 第二阶段:脚本从远程服务器下载并执行多个辅助VBScript,修改UAC配置以提升权限,并下载ZIP包。 第三阶段:解压并安装合法的远程监控管理(RMM)软件,攻击者获得持久远程访问权限。

🚩 失陷指标 (IOC)

  • Financial Reports.vbs
  • Debt confirmation.vbs
  • Statement of Debt(30K).vbs
  • Outstanding Payment List.vbs
  • Account Statement.vbs
  • Debt Statement.vbs
  • Billing Statement (2).vbs
  • Promissory_Note(b).vbs
  • Extrato de Conciliação.vbs
  • Aviso de dívida.vbs
  • Le formulaire de demande le plus récent.vbs
  • Bitte füllen Sie das Formular für Umsatzsteuer-Nullsatz-Verkäufe aus.vbs
  • Penyata bank.vbs
  • Sila semak bil anda.vbs
  • attacker-controlled-uems-server-ip-address

🛡️ 缓解建议

  • ✅ 在WhatsApp中禁用自动下载文件功能,并教育用户不要执行任何通过即时消息发送的.vbs、.js、.exe等可执行附件。
  • ✅ 部署端点检测和响应(EDR)解决方案,监控WScript.exe的异常子进程创建及非授权外连行为。
  • ✅ 实施应用控制策略,限制脚本宿主(如wscript.exe、cscript.exe)的执行权限,仅允许签名的脚本运行。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者如何获取WhatsApp账号?

目前确切方法未知,推测可能通过凭证窃取、会话劫持或SIM卡交换攻击,导致攻击者能使用已劫持账号向联系人发送恶意附件。

❓ RMM软件如何被用于恶意目的?

攻击者安装合法RMM软件(如AnyDesk、ScreenConnect)后,可远程控制受害者系统、窃取数据、横向移动,甚至作为后续勒索软件部署的跳板。

❓ 哪些地区受影响最严重?

根据卡巴斯基遥测,马来西亚受害数量最高,其他受影响地区包括巴西、印度、墨西哥、新加坡、英国、西班牙、台湾、澳大利亚、俄罗斯和越南。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)