安全研究人员最近发现了一起通过 WhatsApp 桌面版和 WhatsApp Web 分发 VBS(Visual Basic Script)文件的攻击活动。这些文件通常伪装成常规商务文档,文件名如“Financial Reports.vbs”或“Account Statement.vbs”,旨在诱使收件人下载并打开附件。该攻击活动已波及全球多个国家的受害者。
基于下载的恶意软件攻击是如何实施的
攻击者未经授权访问了 WhatsApp 账户,并利用这些账户向账户联系人发送了伪装文件,以此利用收件人对已知发件人消息的信任。 文件一经打开,脚本便通过“WScript.exe”执行,并从远程服务器获取额外有效载荷。其中一个有效载荷会削弱UAC(Windows用户账户控制)的防护机制,另一个则会下载并安装ManageEngine RMM(远程监控与管理)Central——这是一款合法的IT管理工具,可为攻击者提供对设备的持久远程访问权限。
不同平台的行为有所不同。在 WhatsApp Web 上,必须从“下载”文件夹中手动打开该文件。而在 WhatsApp 桌面版上,观察到客户端自身的后台进程“WhatsApp.Root.exe”会直接启动“WScript.exe”。
为何下载安全至关重要
此次行动并非针对特定脚本或RMM工具。它揭示了一个常被忽视的入侵点,企业系统可能因此面临风险。员工会不断从供应商、客户、同事以及那些在设计之初就未考虑企业安全需求的即时通讯应用中下载文件。每一次下载都是一个决策点。
一旦打开,其中的内容就会以用户的系统权限运行。传统的防御机制并未考虑到这种模式。网络安全假设流量会经过一个可进行检查的边界。杀毒工具则主要依赖于事先了解恶意软件的特征。对于那些来自可信联系人、伪装成日常文档并安装非恶意软件的文件,这两种假设都难以奏效。
安全与IT领导者需考虑的因素
这里的主要考虑因素并非仅针对 WhatsApp。这是针对任何组织未将其视为文件下载来源的渠道发出的警告。即时通讯应用、云存储链接、协作工具以及在工作设备上访问的个人邮箱都存在同样的威胁。
每个文件在下载时都应受到与进入网络时同样严格的审查。若等到文件已经运行后才发现其行为异常,或者指望员工在双击之前就能识别出伪装的脚本,无异于将结果交给运气。通过控制允许执行的内容,并在文件一进入设备就对其进行评估,就能消除这种风险。
MetaDefender (Endpoint )如何保障文件下载安全
这正是OPSWAT (MetaDefender Endpoint )的一项功能——“下载保护”所旨在解决的故障模式。当文件下载到受管终端时,“下载保护”会在文件可供打开之前对其进行检查。MetaDefender Endpoint 通过Metascan™Multiscanning 技术对每个文件进行扫描,该技术集成了30多个反恶意软件引擎,包括OPSWAT Predictive Alin AI。 此外,该软件还利用 Deep CDR™ 技术对文件进行净化处理,该技术能够主动解除基于文件的威胁,并在几毫秒内生成干净、可用的文件,从而清除 200 多种文件类型中嵌入的脚本、宏和未知恶意软件。
MetaDefender Endpoint 可以通过以下方式帮助组织保护其关键系统,使其免受此类下载攻击活动的影响:
- 通过 WhatsApp Web 传入的一个伪装成 VBS 文件的文件,会在下载过程中被扫描,而用户还来不及双击它。
- 即使是未经用户同意的“ drive-by 下载”,也会通过MetaDefender Endpoint 进行积极且彻底的扫描,以确保仅能访问安全、无病毒的文件。
- 被阻塞的文件会被自动删除,而不是保留下来以供进行第二次无人监督的尝试。
- 由于 RMM 安装程序本身是合法软件,因此通过MetaDefender Endpoint 中的应用程序控制功能,管理员可以管理受管设备上运行的应用程序,并阻止不需要的应用程序。
如何阻止未来的恶意下载活动
此类攻击活动往往不被察觉,因为它们针对的是下载文件而非网络本身,且使用看似合法的文件和可信发件人。通过使用MetaDefender (Endpoint )对下载文件进行扫描,企业可以在任何脚本运行之前阻止此类攻击。这既不会妨碍员工使用他们依赖的工具(包括即时通讯应用),也不会让这种便利性成为企业的下一个入侵入口。安全防护不再依赖于每位用户每次面对每个文件时都能做出正确判断。
如需了解“下载保护”功能如何应对恶意下载有效载荷攻击活动,请立即咨询专家。
