Microsoft Defender ha osservato una campagna di fine febbraio 2026 che distribuisce VBS malevoli tramite messaggi WhatsApp. Il VBS crea cartelle nascoste sotto C:\ProgramData e deposita utility Windows legittime rinominate (curl.exe come netapi.dll; bitsadmin.exe come sc.exe). I binari depositati mantengono campi di metadata PE originali come OriginalFileName che indicano ancora i loro nomi file reali. Gli script utilizzano i binari rinominati per recuperare fasi successive da host cloud attendibili, inclusi AWS S3, Tencent Cloud e Backblaze B2. La fase finale installa pacchetti MSI malevoli per mantenere accesso remoto persistente. La campagna tenta inoltre l'elevazione UAC e modifica voci del registro per persistere.
Part of the PlainSec briefing for 2026-04-02