WhatsApp diventa il canale per un RMM legittimo

Qui il punto non è il formato del file, ma la fiducia tradita: un contatto già compromesso basta a far passare un allegato che sembra un documento di lavoro e che, una volta aperto, installa un tool di remote management legittimo. Il risultato è accesso remoto che può confondersi con normale attività di assistenza IT, quindi il segnale più utile non è un malware evidente ma un uso anomalo di software amministrativo. Kaspersky descrive una campagna attiva via WhatsApp Desktop e WhatsApp Web contro utenti in Malaysia, Brasile, India, Messico, Singapore, Regno Unito, Spagna, Taiwan, Australia, Russia e Vietnam, con la maggiore concentrazione in Malaysia. I file VBS sono mascherati da documenti finanziari o di lavoro e portano all’installazione di ManageEngine Endpoint Central, usato come RMM per controllare il sistema della vittima. Per chi gestisce ambienti in cui file di lavoro circolano in chat, il problema è che una compromissione riuscita può somigliare a traffico di supporto legittimo e restare fuori dai controlli centrati solo su email o su malware classico.

Part of the PlainSec briefing for 2026-06-23

Every edition of this story: WhatsApp diventa il canale per un RMM legittimo

Sources