Aanvallers verspreiden malware via WhatsApp. Het gaat om schadelijke VBScript-bestanden, die worden verspreid via eerder gecompromitteerde accounts. De bestanden worden verstuurd vanuit de bestaande contactenlijst van het gehackte account, wat de kans vergroot dat ontvangers het bestand openen. Slachtoffers zijn vastgesteld in onder meer Maleisië, Brazilië, Singapore, Taiwan en Vietnam. De meertalige bestandsnamen wijzen echter ook op doelgerichte verspreiding in Europa.
De campagne werd in juni 2026 ontdekt door het Kaspersky Global Research and Analysis Team (GReAT). Aanvallers maken gebruik van WhatsApp-accounts die eerder zijn gecompromitteerd om kwaadaardige bijlagen te versturen. Omdat de berichten afkomstig lijken van bekende contacten, is de kans groter dat ontvangers de bestanden daadwerkelijk openen.
Volgens Kaspersky zijn de VBScript-bestanden voorzien van namen die lijken op reguliere zakelijke documenten, zoals facturen, bankafschriften, betalingsoverzichten en aanmaningen. De bestandsnamen zijn opgesteld in meerdere talen, waaronder Engels, Portugees, Frans, Duits en Maleis. Daarnaast bevatten de VBScript-bestanden commentaarregels en metadata die onderdelen van het legitieme Microsoft Windows Update-proces nabootsen.
Meerfasig installatieproces
Na het openen van het bestand start een meerfasig infectieproces op het getroffen systeem. Het initiële script maakt een werkmap aan onder C:\Users\Public\Documents\ en haalt vervolgens aanvullende scriptbestanden op van externe infrastructuur. Die worden uitgevoerd via Windows Script Host. De vervolgscripts voeren aanvullende systeemacties uit en downloaden een gecomprimeerd archief van dezelfde infrastructuur. Dat archief bevat een installatiepakket voor software voor remote monitoring en management, waarmee aanvallers op afstand toegang tot het systeem verkrijgen.
Security researcher Fareed Radzi van Kaspersky GReAT geeft aan dat de campagne inspeelt op vertrouwen binnen berichtenplatforms. Doordat de bestanden lijken te komen van bekende contacten en zijn ingekleed als alledaagse zakelijke documenten, zijn ontvangers eerder geneigd ze te openen. De meertalige opzet van de bestandsnamen ondersteunt verspreiding over meerdere taalregio’s.
Aanbevelingen
Kaspersky adviseert gebruikers om onverwachte bijlagen via WhatsApp met voorzichtigheid te behandelen, ook wanneer deze afkomstig lijken van bekende contacten. Het bedrijf raadt aan scriptbestanden en uitvoerbare bestandstypen zoals .vbs, .vbe, .exe, .bat, .cmd, .js en .ps1 niet te openen tenzij de herkomst onafhankelijk is geverifieerd. Het volledige onderzoeksrapport is beschikbaar op Securelist.com.