В июне 2026 года эксперты по информационной безопасности зафиксировали масштабную кампанию по распространению вредоносных VBScript-файлов через мессенджер WhatsApp. Злоумышленники рассылали вложения напрямую пользователям, используя скомпрометированные учётные записи. На момент публикации атака оставалась активной. Жертвами стали жители Малайзии, Бразилии, Индии, Мексики, Сингапура, Великобритании, Испании, Тайваня, Австралии, России и Вьетнама. Наибольшее число инцидентов пришлось на Малайзию, где было зафиксировано около 80% всех заражений. Кампания носила массовый и оппортунистический характер, а не нацеленный на конкретные организации или отрасли.
Описание
Анализ показал, что атака была ориентирована преимущественно на пользователей настольной версии WhatsApp (WhatsApp Desktop) и веб-версии WhatsApp Web. Злоумышленники применяли методы социальной инженерии, маскируя вредоносные файлы под деловые и финансовые документы. В сообщениях не содержалось никакого текста - только вложение. Судя по постам в социальных сетях, один и тот же аккаунт рассылал файл сразу нескольким контактам из своего списка. Это указывает на то, что злоумышленник получил доступ к учётным записям WhatsApp и использовал их для распространения вредоносного кода. Как именно были скомпрометированы аккаунты, на момент публикации оставалось неясным.
Имена файлов были подобраны таким образом, чтобы вызвать доверие и побудить получателя открыть вложение. Среди них встречались "Financial Reports.vbs", "Debt confirmation.vbs", "Outstanding Payment List.vbs", "Account Statement.vbs", "Billing Statement (2).vbs" и другие. Некоторые варианты были локализованы на португальский, французский, немецкий и малайский языки - например, "Extrato de Conciliação.vbs", "Aviso de dívida.vbs", "Bitte füllen Sie das Formular für Umsatzsteuer-Nullsatz-Verkäufe aus.vbs", "Penyata bank.vbs". Такая адаптация подтверждает нацеленность кампании на разные регионы.
Технический анализ образцов, проведённый специалистами, выявил многоступенчатую цепочку заражения, которая в итоге приводила к установке на систему жертвы легитимного программного обеспечения для удалённого мониторинга и управления (RMM). Вредоносные VBScript-файлы содержали обширные комментарии на китайском языке, якобы относящиеся к обновлениям Windows, что, по всей видимости, было сделано для маскировки. Предоставленный анализ образцов показал, что скрипты активно использовали обфускацию - конкатенацию строк, закодированный код, случайные имена переменных и мусорные данные.
Для запуска инфекции требовалось два действия со стороны жертвы. Сначала пользователь скачивал вложение, нажав на него в чате WhatsApp Desktop или WhatsApp Web. Затем ему нужно было открыть файл. В настольной версии мессенджера запуск происходил напрямую внутри приложения: процесс WScript.exe порождался процессом WhatsApp.Root.exe, что подтверждалось анализом дерева процессов. В веб-версии файл открывался из папки загрузок браузера или через проводник Windows, поэтому родительским процессом становился explorer.exe или сам браузер.
Первая ступень (Stage 1) представляла собой VBS- или VBE-файл, который создавал рабочий каталог в C:\Users\Public\Documents\ со случайным именем вроде Temp_<random> или MSUpdate_<random>. Некоторые варианты присваивали этому каталогу и скачанным файлам атрибуты "скрытый" и "системный". Затем скрипт скачивал два дополнительных VBScript-файла с удалённой инфраструктуры и запускал их через Windows Script Host. Для загрузки использовались переименованные утилиты curl.exe и bitsadmin.exe. Скачанные файлы часто сохранялись с расширениями .pdf или .txt, а затем переименовывались в .vbs перед запуском. Несмотря на различия в именах и методах обфускации, все варианты выполняли одну и ту же задачу - скачивание и исполнение двух скриптов второй ступени.
Вторая ступень (Stage 2) состояла из двух VBScript-файлов. Первый пытался изменить настройки контроля учётных записей пользователей (UAC) в реестре Windows: он многократно запускал с повышенными привилегиями команду для установки значения 0 в параметре ConsentPromptBehaviorAdmin по пути HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\. Цель заключалась в том, чтобы отключить запрос подтверждения при административных действиях, что делало последующую установку незаметной для пользователя. Если жертва соглашалась на повышение привилегий (через всплывающее окно UAC), изменение применялось. Второй скрипт второй ступени создавал новый скрытый рабочий каталог (например, Sys<random>, Data<random>), скачивал ZIP-архив, извлекал его содержимое с помощью COM-интерфейса Shell.Application и запускал извлечённый скрипт setup1.vbs. В некоторых вариантах перед запуском удалялась альтернативная потоковая запись Zone.Identifier, чтобы файлы не помечались как загруженные из интернета.
Третья ступень (Stage 3) представляла собой установку агента ManageEngine Endpoint Central - легитимного коммерческого решения для управления корпоративными устройствами, удалённой поддержки и развёртывания ПО. ZIP-архив содержал MSI-установщик, конфигурационные файлы (DCAgentServerInfo.json), сертификаты и сам скрипт setup1.vbs. Этот скрипт проверял наличие всех необходимых файлов, затем запрашивал административные привилегии (снова через runas) и в случае успеха молча устанавливал агента через msiexec.exe с применением переданных конфигураций. Один из вариантов маскировал архив под налоговый документ: внутри находился VBScript с названием "Income Tax Return Form.vbs" и файл с инструкцией, якобы объясняющий, как его открыть. Однако по функциональности он также приводил к установке Endpoint Central.
Анализ конфигурационного файла DCAgentServerInfo.json выявил шесть IP-адресов серверов управления Endpoint Central, включая 202.61.160[.]201. Этот адрес ранее использовался в качестве командной инфраструктуры (C2) для вредоносных семейств ValleyRAT и Gh0st RAT. Однако эксперты оценивают связь с этими группами с низкой степенью уверенности: пересечение может объясняться арендой одних и тех же ресурсов, а не прямым участием известных операторов. В пользу возможного китайскоязычного происхождения кампании говорит наличие комментариев на упрощённом китайском языке в VBScript-образцах.
Поскольку для установки используется легитимное RMM-решение, атака не вызывает подозрений у антивирусных средств. Получив удалённый доступ через агент ManageEngine, злоумышленник может выполнять команды, похищать данные, устанавливать дополнительное вредоносное ПО или использовать скомпрометированную машину как точку входа в корпоративную сеть. Риски для частных пользователей и бизнеса весьма высоки: потеря конфиденциальной информации, финансовые потери, шпионаж.
Основной вектор атаки - социальная инженерия через знакомые контакты. Пользователям следует с осторожностью относиться к любым неожиданным вложениям в WhatsApp, даже если они пришли от доверенного отправителя. Типы файлов VBS, VBE, EXE, BAT, CMD, JS и PS1 не рекомендуется открывать без дополнительной проверки. Компаниям стоит рассмотреть внедрение политик, блокирующих выполнение скриптов из папок загрузок, а также использование EDR-решений (класса систем обнаружения и реагирования на конечных точках) для выявления аномального поведения, такого как массовая установка RMM-агентов через скрипты.
Индикаторы компрометации
IPv4
- 202.61.160.137
- 202.61.160.160
- 202.61.160.201
- 202.61.160.202
- 202.61.160.208
- 38.55.151.63
Domains
- baoxis.cc
- baoyuw2s.s3.ap-southeast-1.amazonaws.com
- invoice.msopsa.top
- sdcwww.oss-ap-southeast-1.aliyuncs.com
- sjdkjj23.s3.ap-southeast-1.amazonaws.com
- temu.baskwms.top
- xijkwm2.s3.ap-southeast-1.amazonaws.com
- yifubafu.s3.ap-southeast-1.amazonaws.com
MD5
- 02bb20455cc592a69c080abac770ce90
- 05d188f071d097f5b6bd8138749b4b14
- 0ba93109757776a44de9d8c88baa4963
- 1a3cc75466ffb1971482f7abf7aabc3f
- 1c47c63e5ed25060d95359c57c77b107
- 1d94fbe9cab21278cc3f104bea334d08
- 20209b3a32769afc6a75694b8d8839dd
- 2c6f05f1f309d89b2236e6c8b59c88f9
- 31037a42ca048e06e69a78f55bc2eff5
- 3b1aba44dd3d9b6339b6f56e2f42034b
- 4044e4b6471c9de7b0a4ba37d9d9df9a
- 4f0593e8e0e8fac49429e9b45ebf7fa1
- 5002eca748205d544618e3bd2dedc223
- 5b6bbcc06cf08cc99e1afeda486d42fb
- 6359e6236471cbe434d0ef4c42b7f879
- 63ac85195b73753333316a889cf5880f
- 66442f2457eca8f47385b1fb2c6fcab8
- 66705384a7ad81d14c34fc6c054a0ecf
- 68c16c46f8afb9e00bbaba0207fb0a46
- 6c39900d77dcba158e1d27c7619cb06d
- 6fb6a55424adfb61e31f06aef33273e5
- 7403cbcc5a9c32384d431856dc48fcc9
- 74fd9f91fc93b6288b4fc253ea5b3e20
- 7849061c536a3efb05a56d504694e7e7
- 79ecd61b09b0f2d54b34586c916c4ec9
- 7f16449cd0c4862d1eadf8a5742bf09a
- 7f81c1bc8cfd588e8998968e2621456e
- 8c3322009b8982663c0cbecd9492e7eb
- 8c6d9fc389ad3f20ccbc71d77eb39bfa
- 993f4c0cadbc769a4b0ed62a918db58d
- 9d9ac85765e4a818a3ccabe2cf4fef82
- 9f13c7b8ba391b2f597874e54d310648
- b7cd06c71465038b658a6dc1f273a507
- c7f38cbb99c8b74fa0465293feeba700
- d01cad98dd0d01b75e04e784953c5e2b
- d06333c360b51456f427e616c3c5f8bd
- d43fdaa1f0ee09d7e5f0f94ee9df7b6c
- dad708e050632a4280cabf98ac1376b7
- ddaffe9849f7f3c79f8804adb9a6b3d5
- df4fa0369eaca5cec348be293890d4af
- f90ed4b2d0b67114aa89ddfed658e5c0