Investigadores de Microsoft descubrieron una campaña que abusa de los archivos adjuntos de WhatsApp para introducir un script de forma intrusiva. Windows máquinas que permitirán al atacante obtener el control remoto.
WhatsApp ofrece una aplicación de escritorio para Windows y macOS, que los usuarios pueden sincronizar con sus dispositivos móviles. Las versiones de escritorio de WhatsApp se utilizan generalmente como extensiones de las aplicaciones móviles, en lugar de como plataformas principales. Por lo tanto, si bien estas aplicaciones tienen un uso generalizado, su tasa de adopción es probablemente mucho menor en comparación con las plataformas móviles.
El año pasado, escribimos sobre Meta cerrando una vulnerabilidad que permitía a un atacante ejecutar código arbitrario en un Windows sistema que existía en todas las versiones de WhatsApp anteriores a la 2.2450.6.
Los ataques detectados por Microsoft, sin embargo, se basan únicamente en ingeniería social . El objetivo recibe un archivo adjunto de WhatsApp que parece bastante inofensivo, pero en realidad es un archivo .vbs (Visual Basic Script) archivo que Windows puede ejecutar.
Si el atacante logra convencer a la víctima de ejecutar el archivo en Windows , el script copia integrado Windows Las herramientas se colocan en una carpeta oculta y se les asignan nombres engañosos para que parezcan inofensivas a primera vista.
Las herramientas en sí son legítimas, pero se utilizan indebidamente para descargar malware. Se trata de una técnica clásica de aprovechamiento de recursos (LOTL, por sus siglas en inglés) que utiliza lo que ya está en el sistema en lugar de introducir binarios de malware que serían detectados por un análisis.
Los siguientes scripts se obtienen de proveedores de nube populares, por lo que el tráfico de red parece un acceso normal a AWS, Tencent Cloud o Backblaze, en lugar de algún servidor sospechoso que levantaría sospechas.
Para desactivar otras posibles alarmas, el malware intenta constantemente elevarse a nivel de administrador, luego modifica las indicaciones del Control de cuentas de usuario (UAC) y la configuración del registro para poder realizar cambios silenciosos a nivel del sistema y persistir incluso después de reiniciar el equipo.
Al final de la cadena de infección, un archivo MSI (Microsoft Installer) sin firmar instala software de acceso remoto y otras cargas útiles, lo que le da al atacante acceso continuo y directo a la máquina y a los datos.
Cómo mantenerse a salvo
Para los usuarios domésticos y las pequeñas empresas, existen algunas medidas prácticas para mantenerse seguros:
- No abra archivos adjuntos no solicitados hasta que haya verificado con una fuente confiable que son seguros.
- Active la opción "Ver extensiones de archivo" en el Explorador de archivos para que un archivo que dice ser una imagen pero que termina en .vbs o .msi pueda identificarse como tal.
- Utilice una solución antimalware actualizada en tiempo real para bloquear conexiones no deseadas e identificar archivos maliciosos.
- Descargue el software únicamente desde el sitio web oficial del proveedor y compruebe que los instaladores estén firmados.
- No ignores las señales de advertencia. Las notificaciones inesperadas de Control de cuentas de usuario (UAC), la aparición repentina de software nuevo o la lentitud de tu equipo tras abrir un archivo adjunto de WhatsApp son motivos suficientes para realizar un análisis antivirus y, si es necesario, estar preparado para restaurar desde una copia de seguridad limpia.
- Mantener Windows y todas las demás aplicaciones actuales para evitar la explotación de vulnerabilidades conocidas.
Desde denunciar las amenazas hasta eliminarlas.
Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .




