Minacce · 98 giorni fa
Qui il punto non è il formato del file, ma la fiducia tradita: un contatto già compromesso basta a far passare un allegato che sembra un documento di lavoro e che, una volta aperto, installa un tool di remote management legittimo. Il risultato è accesso remoto che può confondersi con normale attività di assistenza IT, quindi il segnale più utile non è un malware evidente ma un uso anomalo di software amministrativo.
Kaspersky descrive una campagna attiva via WhatsApp Desktop e WhatsApp Web contro utenti in Malaysia, Brasile, India, Messico, Singapore, Regno Unito, Spagna, Taiwan, Australia, Russia e Vietnam, con la maggiore concentrazione in Malaysia. I file VBS sono mascherati da documenti finanziari o di lavoro e portano all’installazione di ManageEngine Endpoint Central, usato come RMM per controllare il sistema della vittima.
Per chi gestisce ambienti in cui file di lavoro circolano in chat, il problema è che una compromissione riuscita può somigliare a traffico di supporto legittimo e restare fuori dai controlli centrati solo su email o su malware classico.
2 fonti che coprono questa storia
WhatsApp VBScript Campaign Uses Fake Documents to Install ManageEngine RMM Tool
Kaspersky says attackers are using fake WhatsApp document attachments to run VBScript malware and install ManageEngine RMM Central.
WhatsApp phishing attack uses fake business docs to hack PCs
An ongoing malware campaign is targeting WhatsApp users in multiple countries with deceptive messages that push VBScript files, leading to remote system access.
Part of the PlainSec briefing for 2026-06-23