Minacce · 181 giorni fa
Microsoft Defender ha osservato una campagna di fine febbraio 2026 che distribuisce VBS malevoli tramite messaggi WhatsApp. Il VBS crea cartelle nascoste sotto C:\ProgramData e deposita utility Windows legittime rinominate (curl.exe come netapi.dll; bitsadmin.exe come sc.exe). I binari depositati mantengono campi di metadata PE originali come OriginalFileName che indicano ancora i loro nomi file reali. Gli script utilizzano i binari rinominati per recuperare fasi successive da host cloud attendibili, inclusi AWS S3, Tencent Cloud e Backblaze B2. La fase finale installa pacchetti MSI malevoli per mantenere accesso remoto persistente. La campagna tenta inoltre l'elevazione UAC e modifica voci del registro per persistere.
2 fonti che coprono questa storia
Microsoft Warns of WhatsApp-Delivered VBS Malware Hijacking Windows via UAC Bypass
WhatsApp VBS campaign began February 2026, abusing AWS and UAC bypass to gain persistent remote access.
WhatsApp malware campaign delivers VBScript and MSI backdoors | Microsoft Security Blog
A malware campaign uses WhatsApp messages to deliver VBS scripts that initiate a multi-stage infection chain.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-04-02