VBScript-атака через WhatsApp ставит под удар пользователей
В июне 2026 года исследователи зафиксировали вредоносную кампанию, которая использует прямые сообщения в WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta) для доставки VBScript-файлов и дальнейшего заражения устройств пользователей.
Что произошло
В июне 2026 года была обнаружена вредоносная кампания, распространяющаяся через WhatsApp Desktop и WhatsApp Web. Злоумышленники отправляли жертвам вредоносные файлы VBScript в виде прямых сообщений, маскируя их под легитимные бизнес-документы. Основной удар пришелся на пользователей в Малайзии, однако активность также затронула Бразилию, Индию, Мексику, Сингапур, Великобританию, Испанию, Тайвань, Австралию, Россию и Вьетнам.
По данным анализа, злоумышленники предварительно скомпрометировали несколько аккаунтов WhatsApp и использовали украденные учетные данные для дальнейшего распространения вредоносного ПО через контакты жертв. Сообщения отправлялись без дополнительного контекста, что повышало вероятность того, что пользователь откроет вложение.
Как работала атака
Кампания строилась на социальной инженерии: имена файлов выглядели убедительно и часто имели финансовую тематику. Среди примеров встречались файлы, имитирующие:
- счета;
- выписки по счетам;
- уведомления о задолженности.
При этом названия были локализованы на разные языки, что позволяло повысить доверие у пользователей в разных странах. Наиболее вероятный сценарий заражения начинался после того, как жертва запускала вложение.
Этапы заражения
Первый этап атаки запускался через Windows Script Host (WScript.exe). VBScript создавал рабочую директорию в C:UsersPublicDocuments и загружал дополнительные вредоносные компоненты из инфраструктуры, контролируемой злоумышленниками.
Ранние варианты вредоносного ПО использовали системные утилиты Windows, включая curl.exe и bitsadmin.exe. Чтобы снизить вероятность обнаружения, файлы переименовывались и маскировались под DLL.
На последующих этапах цепочка заражения выглядела следующим образом:
- начальный скрипт загружал еще два VBScript-файла;
- один из них пытался изменить настройки контроля учетных записей (UAC);
- другой загружал ZIP-архив с установочным пакетом Remote Monitoring and Management (RMM);
- каждый загрузчик создавал собственную директорию со случайным именем;
- для сокрытия содержимого часто применялись скрытые атрибуты;
- установка использовала административные привилегии для успешного развертывания агента RMM.
Такой подход указывает на высокий уровень подготовки и заранее выстроенную схему компрометации системы. В результате злоумышленники получали удаленный доступ к устройству жертвы и возможность управлять им на расстоянии.
Связи с другими угрозами
Инфраструктура кампании, по данным исследования, демонстрировала потенциальные пересечения с ранее обнаруженными угрозами, включая ValleyRAT и Gh0st RAT. Впрочем, окончательная атрибуция остается неопределенной.
В скриптах были замечены последовательные комментарии на китайском языке, что может указывать на участие возможного китайскоязычного злоумышленника. Однако имеющихся данных недостаточно для уверенного вывода.
Кого затронула кампания
Анализ показал, что атака преимущественно была нацелена на отдельных пользователей, а не на организации. Это свидетельствует о широком и оппортунистическом характере кампании: злоумышленники действовали массово, рассчитывая на низкую осведомленность и доверчивость получателей.
Рекомендации пользователям
Специалисты советуют проявлять осторожность при получении неожиданных вложений — даже если они пришли от знакомого контакта. Особенно это касается файлов скриптов и исполняемых файлов, которые следует открывать только после тщательной проверки их подлинности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



