Cómo funciona
- El atacante obtiene acceso a una cuenta de WhatsApp (método aún desconocido).
- Desde esa cuenta envía un archivo .vbs a los contactos de la víctima.
- El archivo tiene nombres como "Financial Reports.vbs" o "Account Statement.vbs", traducidos a varios idiomas (portugués, francés, alemán, malayo).
- Al abrirlo en Windows, el script descarga dos componentes adicionales, desactiva el Control de Cuentas de Usuario (UAC) y extrae un ZIP con ManageEngine Endpoint Central.
- El software se instala en segundo plano y el atacante obtiene acceso remoto completo al sistema.
Los números que importan
Los países con más víctimas reportadas son:
- Malasia (mayor concentración)
- Brasil, India, México, Singapur
- Reino Unido, España, Taiwán, Australia
- Rusia, Vietnam
Kaspersky basa sus datos en telemetría propia y reportes en redes sociales.
Lo que no se dice
El punto ciego del ataque es cómo los delincuentes toman el control de las cuentas de WhatsApp. Kaspersky no pudo determinar si fue mediante phishing previo, vulnerabilidades de la plataforma, robo de sesiones u otro método. Mientras esa incógnita persista, cualquier usuario con contactos comprometidos sigue siendo un posible blanco.
Además, el uso de software legítimo (ManageEngine) dificulta la detección por antivirus, ya que el programa no es malicioso por sí mismo; lo es el uso que le dan los atacantes.