Află mai multe despre cartea lui Benny Czarny, „Cybersecurity Upside Down

Aflați mai mult
Utilizăm inteligența artificială pentru traducerile site-urilor și, deși ne străduim să fim exacți, este posibil ca acestea să nu fie întotdeauna 100% precise. Apreciem înțelegerea dumneavoastră.

Cum MetaDefender™ Endpoint oprește recenta campanie RMM cu VBScript de pe WhatsApp

De OPSWAT
Împărtășește această postare

Cercetătorii din domeniul securității au descoperit recent o campanie de distribuire a fișierelor VBS (Visual Basic Script) prin intermediul aplicațiilor WhatsApp Desktop și WhatsApp Web. Aceste fișiere sunt adesea deghizate în documente de afaceri obișnuite, cu nume precum „Financial Reports.vbs” sau „Account Statement.vbs”, menite să îi convingă pe destinatari să descarce și să deschidă atașamentul. Campania a afectat deja victime din mai multe țări de pe întreg globul.

Cum s-a desfășurat atacul cu malware bazat pe descărcări

Atacatorii au obținut acces neautorizat la conturile WhatsApp și le-au folosit pentru a trimite fișiere camuflate către contactele din cont, profitând de încrederea pe care o inspiră un mesaj provenit de la un expeditor cunoscut. Odată deschis, scriptul se execută prin intermediul „WScript.exe” și preia încărcături suplimentare de pe un server la distanță. Una dintre acestea slăbește comportamentul UAC (Controlul conturilor de utilizator Windows), iar cealaltă descarcă și instalează ManageEngine RMM (Remote Monitoring and Management) Central, un instrument legitim de administrare IT care îi acordă atacatorului acces la distanță persistent la dispozitiv.

Modul de funcționare diferă în funcție de platformă. Pe WhatsApp Web, fișierul trebuie deschis manual din folderul „Descărcări”. Pe WhatsApp Desktop, s-a observat că procesul de fundal al aplicației, „WhatsApp.Root.exe”, pornește direct „WScript.exe”.

De ce este important să descarci programe de securitate

Această campanie nu se referă la un script sau la un instrument RMM anume. Ea scoate la iveală un punct de acces adesea trecut cu vederea, prin care sistemele întreprinderii pot fi expuse la riscuri. Angajații descarcă în mod constant fișiere de la furnizori, clienți, colegi și din aplicații de mesagerie care nu au fost niciodată concepute având în vedere securitatea la nivel de întreprindere. Fiecare dintre aceste descărcări reprezintă un moment de decizie.

Odată deschis, orice conține acesta rulează cu permisiunile de sistem ale utilizatorului. Măsurile tradiționale de apărare nu au fost concepute ținând cont de acest model. Securitatea rețelei pornește de la premisa că traficul traversează un perimetru pe care îl poate inspecta. Instrumentele antivirus se bazează în mare măsură pe cunoașterea prealabilă a aspectului software-ului rău intenționat. Niciuna dintre aceste ipoteze nu rezistă în fața unui fișier care provine de la un contact de încredere, imită un document obișnuit și instalează un program care nu este rău intenționat.

Considerații pentru responsabilii cu securitatea și cei din domeniul IT

Principala preocupare în acest context nu se referă exclusiv la WhatsApp. Este vorba de o avertizare cu privire la orice canal pe care o organizație nu l-a luat în considerare ca sursă de descărcare a fișierelor. Aplicațiile de mesagerie instantanee, linkurile către serviciile de stocare în cloud, instrumentele de colaborare și conturile personale de e-mail accesate de pe dispozitivele de serviciu prezintă aceeași amenințare.

Fiecare fișier merită să fie supus aceleiași verificări minuțioase atât în momentul descărcării, cât și în momentul intrării în rețea. Așteptarea ca un fișier să prezinte un comportament neadecvat după ce a fost deja rulat sau speranța că un angajat va recunoaște un script camuflat înainte de a face dublu clic pe el înseamnă a lăsa rezultatul la voia întâmplării. Controlul asupra a ceea ce are voie să se execute și evaluarea fiecărui fișier imediat ce ajunge pe un dispozitiv elimină acest risc.

Cum asigură securitatea descărcărilor de fișiere site-ul MetaDefender Endpoint

Acesta este tocmai tipul de eșec pe care „Download Protection”, o funcție a OPSWAT MetaDefender Endpoint , a fost concepută să îl contracareze. „Download Protection” inspectează fișierele în momentul descărcării lor pe un terminal gestionat, înainte ca acestea să poată fi deschise. MetaDefender Endpoint scanează fiecare fișier prin intermediul tehnologiei Metascan™ Multiscanning , care utilizează peste 30 de motoare anti-malware, inclusiv OPSWAT Predictive Alin AI. De asemenea, curăță fișierele cu tehnologia Deep CDR™, care dezarmează proactiv amenințările bazate pe fișiere și regenerează fișiere curate și utilizabile în milisecunde, neutralizând scripturile încorporate, macro-urile și programele malware necunoscute din peste 200 de tipuri de fișiere.

MetaDefender Endpoint poate ajuta organizațiile să-și protejeze sistemele critice împotriva unor astfel de campanii de descărcare, în următoarele moduri:

  • Un fișier VBS camuflat care ajunge prin WhatsApp Web este scanat în timpul descărcării, înainte ca utilizatorul să apuce să facă dublu clic pe el.
  • Chiar și descărcările automate, efectuate fără consimțământul utilizatorului, sunt scanate în mod activ și amănunțit cu ajutorul MetaDefender Endpoint , asigurându-se astfel că sunt accesibile doar fișiere sigure și curate.
  • Un fișier blocat este șters automat, în loc să rămână disponibil pentru o a doua încercare nesupravegheată.
  • Deoarece programul de instalare RMM este în sine un software legitim, funcția de control al aplicațiilor disponibilă la adresa MetaDefender Endpoint le permite administratorilor să gestioneze aplicațiile care rulează pe dispozitivele gestionate și să blocheze aplicațiile nedorite.

Cum să preveniți viitoarele campanii de descărcare de conținut rău intenționat

Astfel de campanii trec adesea neobservate, deoarece vizează fișierele descărcate, nu rețeaua, folosind fișiere care par legitime și expeditori de încredere. Prin scanarea fișierelor descărcate cu MetaDefender Endpoint , organizațiile pot opri atacuri de acest gen înainte ca vreun script să fie executat. Acest lucru nu îi împiedică pe angajați să utilizeze instrumentele pe care se bazează, inclusiv aplicațiile de mesagerie, fără ca această comoditate să devină următorul punct de intrare în organizație. Securitatea nu mai depinde de faptul ca fiecare utilizator să ia decizia corectă în privința fiecărui fișier, de fiecare dată.

Pentru a afla cum gestionează Download Protection campaniile de descărcare cu conținut dăunător, discutați chiar astăzi cu un expert.

Rămâneți la curent cu OPSWAT!

Înscrieți-vă astăzi pentru a primi cele mai recente actualizări ale companiei, povești, informații despre evenimente și multe altele.