Investigadores de seguridad han descubierto recientemente una campaña que distribuye archivos VBS (Visual Basic Script) a través de WhatsApp Desktop y WhatsApp Web. Estos archivos suelen camuflarse como documentos empresariales habituales, con nombres como «Financial Reports.vbs» o «Account Statement.vbs», y están diseñados para convencer a los destinatarios de que descarguen y abran el archivo adjunto. La campaña ya ha afectado a víctimas en varios países de todo el mundo.
Cómo se llevó a cabo el ataque de malware basado en descargas
Los atacantes obtuvieron acceso no autorizado a cuentas de WhatsApp y las utilizaron para enviar los archivos camuflados a los contactos de dichas cuentas, aprovechándose de la confianza que genera un mensaje procedente de un remitente conocido. Una vez abierto, el script se ejecuta a través de «WScript.exe» y recupera cargas útiles adicionales de un servidor remoto. Una de ellas debilita el comportamiento del UAC (Control de cuentas de usuario de Windows) y la otra descarga e instala ManageEngine RMM (Remote Monitoring and Management) Central, una herramienta legítima de administración informática que concede al atacante acceso remoto persistente al dispositivo.
El comportamiento varía según la plataforma. En WhatsApp Web, el archivo debe abrirse manualmente desde la carpeta de descargas. En WhatsApp Desktop, se ha observado que el propio proceso en segundo plano del cliente, «WhatsApp.Root.exe», ejecuta directamente «WScript.exe».
Por qué es importante la seguridad en las descargas
Esta campaña no se centra específicamente en un script ni en una herramienta de gestión remota (RMM). Pone de manifiesto un punto de entrada que a menudo se pasa por alto y a través del cual los sistemas empresariales pueden quedar expuestos. Los empleados descargan constantemente archivos de proveedores, clientes, compañeros de trabajo y de aplicaciones de mensajería que nunca se diseñaron teniendo en cuenta la seguridad empresarial. Cada una de esas descargas supone un punto de decisión.
Una vez abierto, su contenido se ejecuta con los permisos del sistema del usuario. Las defensas tradicionales no se diseñaron teniendo en cuenta este patrón. La seguridad de red parte de la base de que el tráfico atraviesa un perímetro que puede inspeccionarse. Las herramientas antivirus se basan en gran medida en conocer de antemano el aspecto del software malicioso. Ninguna de estas suposiciones se sostiene frente a un archivo que llega de un contacto de confianza, que imita un documento cotidiano e instala un programa que no es malicioso.
Consideraciones para los responsables de seguridad y de TI
La cuestión principal aquí no se limita a WhatsApp. Se trata de una advertencia sobre cualquier canal que una organización no haya tenido en cuenta como fuente de descarga de archivos. Las aplicaciones de mensajería instantánea, los enlaces a servicios de almacenamiento en la nube, las herramientas de colaboración y el correo electrónico personal al que se accede desde dispositivos de trabajo suponen la misma amenaza.
Cada archivo merece el mismo nivel de escrutinio en el momento de la descarga que en el momento en que entra en la red. Esperar a que un archivo se comporte de forma anómala una vez que ya se está ejecutando, o confiar en que un empleado reconozca un script camuflado antes de hacer doble clic en él, deja el resultado en manos del azar. Controlar lo que se permite ejecutar y evaluar cada archivo tan pronto como llega a un dispositivo elimina esa incertidumbre.
Cómo protege las descargas de archivos MetaDefender Endpoint
Este es precisamente el tipo de fallo para el que se ha diseñado «Download Protection», una función de OPSWAT MetaDefender Endpoint . «Download Protection» analiza los archivos cuando se descargan en un terminal gestionado, antes de que estén disponibles para su apertura. MetaDefender Endpoint analiza cada archivo mediante la tecnología Metascan™ Multiscanning , que cuenta con más de 30 motores antimalware, incluida la IA predictiva Alin de OPSWAT . También desinfecta los archivos con la tecnología Deep CDR™, que desactiva de forma proactiva las amenazas basadas en archivos y regenera archivos limpios y utilizables en milisegundos, neutralizando scripts incrustados, macros y malware desconocido en más de 200 tipos de archivos.
MetaDefender Endpoint puede ayudar a las organizaciones a proteger sus sistemas críticos frente a este tipo de campañas de descarga de las siguientes maneras:
- Un archivo VBS camuflado que llega a través de WhatsApp Web se analiza mientras se descarga, antes de que el usuario tenga la oportunidad de hacer doble clic en él.
- Incluso las descargas automáticas sin el consentimiento del usuario se analizan de forma activa y exhaustiva con MetaDefender Endpoint , lo que garantiza que solo se pueda acceder a archivos seguros y libres de virus.
- Un archivo bloqueado se elimina automáticamente, en lugar de permanecer disponible para un segundo intento sin supervisión.
- Dado que el propio instalador de RMM es un software legítimo, la función de control de aplicaciones de MetaDefender Endpoint permite a los administradores gestionar las aplicaciones que se ejecutan en los dispositivos gestionados y bloquear aquellas que no sean deseadas.
Cómo evitar futuras campañas de descargas maliciosas
Este tipo de campañas suelen pasar desapercibidas porque se centran en las descargas en lugar de en la red, y utilizan archivos de aspecto legítimo y remitentes de confianza. Al analizar las descargas con MetaDefender Endpoint , las organizaciones pueden detener ataques como este antes de que se ejecute ningún script. Esto no impide que los empleados utilicen las herramientas en las que confían, incluidas las aplicaciones de mensajería, sin que esa comodidad se convierta en el próximo punto de entrada de la organización. La seguridad deja de depender de que cada usuario tome la decisión correcta sobre cada archivo, en todo momento.
Para saber cómo gestiona Download Protection las campañas de descargas maliciosas, ponte en contacto con un experto hoy mismo.
