Des chercheurs de Microsoft ont découvert une campagne qui exploite les pièces jointes de WhatsApp pour installer subrepticement un script sur le système. Windows machines qui permettront à l'attaquant d'en prendre le contrôle à distance.
WhatsApp propose une application de bureau pour Windows et macOS, que les utilisateurs peuvent synchroniser avec leurs appareils mobiles. Les versions de bureau de WhatsApp sont généralement utilisées comme extensions des applications mobiles plutôt que comme plateformes principales. Par conséquent, malgré leur large utilisation, leur taux d'adoption est probablement bien inférieur à celui des plateformes mobiles.
L'année dernière, nous avons écrit un article sur la correction par Meta d'une vulnérabilité qui permettait à un attaquant d'exécuter du code arbitraire sur un système. Windows système qui existait dans toutes les versions de WhatsApp antérieures à la version 2.2450.6.
Les attaques découvertes par Microsoft reposent toutefois exclusivement sur l'ingénierie sociale . La cible reçoit une pièce jointe WhatsApp d'apparence inoffensive, mais il s'agit en réalité d'un fichier .vbs (Visual Studio). Basic fichier de script qui Windows peut exécuter.
Si l'attaquant parvient à convaincre la victime d'exécuter le fichier sur Windows , le script copie les éléments intégrés Windows Il place les outils dans un dossier caché et leur donne des noms trompeurs pour qu'ils paraissent inoffensifs au premier abord.
Ces outils sont légitimes, mais ils sont détournés pour télécharger des logiciels malveillants. Il s'agit d'une technique classique de « living off the land » (LOTL) qui consiste à utiliser les ressources déjà présentes sur le système au lieu d'y installer des fichiers malveillants susceptibles d'être détectés lors d'une analyse.
Les scripts suivants proviennent de fournisseurs de cloud populaires, de sorte que le trafic réseau ressemble à un accès normal à AWS, Tencent Cloud ou Backblaze plutôt qu'à un serveur douteux qui éveillerait les soupçons.
Pour désactiver d'autres alarmes possibles, le logiciel malveillant tente constamment de s'élever au rang d'administrateur, puis modifie les invites du contrôle de compte d'utilisateur (UAC) et les paramètres du registre afin de pouvoir effectuer silencieusement des modifications au niveau du système et persister après les redémarrages.
Au terme de la chaîne d'infection, un MSI (Microsoft Installer) non signé installe un logiciel d'accès à distance et d'autres charges utiles, donnant à l'attaquant un accès continu et direct à la machine et aux données.
Comment rester en sécurité
Pour les particuliers et les petites entreprises, voici quelques mesures pratiques à prendre pour rester en sécurité :
- N’ouvrez pas les pièces jointes non sollicitées avant d’avoir vérifié auprès d’une source fiable qu’elles sont sûres.
- Activez l'affichage des extensions de nom de fichier dans l'Explorateur afin qu'un fichier se présentant comme une image mais se terminant par .vbs ou .msi puisse être identifié comme tel.
- Utilisez une solution anti-malware en temps réel et à jour pour bloquer les connexions indésirables et identifier les fichiers malveillants.
- Téléchargez les logiciels uniquement depuis le site officiel du fournisseur et vérifiez que les programmes d'installation sont signés.
- Ne négligez pas les signaux d'alerte. Des invites UAC inattendues, l'apparition soudaine de nouveaux logiciels ou un ralentissement de votre ordinateur après l'ouverture d'une pièce jointe WhatsApp sont autant de raisons de lancer une analyse antivirus et, si nécessaire, de vous préparer à restaurer votre système à partir d'une sauvegarde saine.
- Garder Windows et toutes les autres applications actuelles afin d'empêcher l'exploitation des vulnérabilités connues.
Du signalement des menaces à leur suppression.
Les risques de cybersécurité ne devraient jamais dépasser le stade de la simple mention dans les médias. Protégez vos appareils des menaces en téléchargeant Malwarebytes dès aujourd'hui .




