WhatsApp恶意VBScript攻击链:通过社交工程部署RMM远控软件
卡巴斯基发现一场通过WhatsApp私信传播的恶意VBScript活动,攻击者伪装成财务文件诱导用户执行,多阶段感染链最终部署合法RMM软件实现远程控制。受影响用户遍布马来西亚、巴西、印度等多国,建议用户警惕即时消息中的可执行附件并加强端点防护。
🔍 High 其他
卡巴斯基发现一场活跃的恶意软件活动,攻击者通过WhatsApp私信分发伪装成财务文件的VBScript脚本。脚本执行后启动多阶段感染链,最终安装合法的远程监控管理(RMM)软件,实现对受害者系统的远程控制。该活动已影响马来西亚、巴西、印度等多个国家,且仍在持续。
来源:Kaspersky Securelist | 2026-06-22 | 原文链接
🔍 关键发现
- 攻击者利用WhatsApp Desktop和Web版本,通过已劫持的账号向联系人发送恶意VBScript文件。
- 文件名称伪装成发票、债务通知、银行对账单等财务文档,并针对不同地区使用本地化语言(葡萄牙语、法语、德语、马来语等)。
- VBScript内嵌仿冒Windows Update的中文注释和元数据,以规避检测;多阶段执行最终部署合法RMM软件(如AnyDesk、ScreenConnect等)。
⚔️ 攻击链分析
第一阶段:用户执行伪装成财务文档的VBScript,通过Windows Script Host (WScript.exe)启动。 第二阶段:脚本从远程服务器下载并执行多个辅助VBScript,修改UAC配置以提升权限,并下载ZIP包。 第三阶段:解压并安装合法的远程监控管理(RMM)软件,攻击者获得持久远程访问权限。
🚩 失陷指标 (IOC)
Financial Reports.vbsDebt confirmation.vbsStatement of Debt(30K).vbsOutstanding Payment List.vbsAccount Statement.vbsDebt Statement.vbsBilling Statement (2).vbsPromissory_Note(b).vbsExtrato de Conciliação.vbsAviso de dívida.vbsLe formulaire de demande le plus récent.vbsBitte füllen Sie das Formular für Umsatzsteuer-Nullsatz-Verkäufe aus.vbsPenyata bank.vbsSila semak bil anda.vbsattacker-controlled-uems-server-ip-address
🛡️ 缓解建议
- ✅ 在WhatsApp中禁用自动下载文件功能,并教育用户不要执行任何通过即时消息发送的.vbs、.js、.exe等可执行附件。
- ✅ 部署端点检测和响应(EDR)解决方案,监控WScript.exe的异常子进程创建及非授权外连行为。
- ✅ 实施应用控制策略,限制脚本宿主(如wscript.exe、cscript.exe)的执行权限,仅允许签名的脚本运行。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者如何获取WhatsApp账号?
目前确切方法未知,推测可能通过凭证窃取、会话劫持或SIM卡交换攻击,导致攻击者能使用已劫持账号向联系人发送恶意附件。
❓ RMM软件如何被用于恶意目的?
攻击者安装合法RMM软件(如AnyDesk、ScreenConnect)后,可远程控制受害者系统、窃取数据、横向移动,甚至作为后续勒索软件部署的跳板。
❓ 哪些地区受影响最严重?
根据卡巴斯基遥测,马来西亚受害数量最高,其他受影响地区包括巴西、印度、墨西哥、新加坡、英国、西班牙、台湾、澳大利亚、俄罗斯和越南。