Des chercheurs en sécurité ont récemment mis au jour une campagne visant à diffuser des fichiers VBS (Visual Basic Script) via WhatsApp Desktop et WhatsApp Web. Ces fichiers sont souvent déguisés en documents professionnels courants, avec des noms tels que « Financial Reports.vbs » ou « Account Statement.vbs », dans le but d'inciter les destinataires à télécharger et à ouvrir la pièce jointe. Cette campagne a déjà touché des victimes dans plusieurs pays à travers le monde.
Comment s'est déroulée l'attaque par logiciel malveillant via téléchargement
Les pirates ont obtenu un accès non autorisé à des comptes WhatsApp et les ont utilisés pour envoyer des fichiers dissimulés aux contacts de ces comptes, en tirant parti de la confiance que suscite un message provenant d’un expéditeur connu. Une fois ouvert, le script s’exécute via « WScript.exe » et récupère des charges utiles supplémentaires depuis un serveur distant. L’une d’elles affaiblit le comportement du contrôle des comptes utilisateurs (UAC) de Windows, tandis que l’autre télécharge et installe ManageEngine RMM (Remote Monitoring and Management) Central, un outil d’administration informatique légitime qui accorde à l’attaquant un accès distant permanent à l’appareil.
Le comportement varie selon la plateforme. Sur WhatsApp Web, le fichier doit être ouvert manuellement à partir du dossier « Téléchargements ». Sur WhatsApp Desktop, on a constaté que le processus d'arrière-plan propre au client, « WhatsApp.Root.exe », lançait directement « WScript.exe ».
Pourquoi la sécurité des téléchargements est-elle importante ?
Cette campagne ne concerne pas spécifiquement un script ou un outil de gestion à distance (RMM). Elle met en évidence un point d'entrée souvent négligé par lequel les systèmes d'entreprise peuvent être exposés. Les employés téléchargent en permanence des fichiers provenant de fournisseurs, de clients, de collègues et d'applications de messagerie qui n'ont jamais été conçues dans une optique de sécurité d'entreprise. Chacun de ces téléchargements constitue un moment décisif.
Une fois ouvert, son contenu s'exécute avec les droits d'accès du système de l'utilisateur. Les systèmes de défense traditionnels n'ont pas été conçus pour faire face à ce type de scénario. La sécurité réseau part du principe que le trafic traverse un périmètre qu'elle peut inspecter. Les outils antivirus reposent en grande partie sur la connaissance préalable de l'apparence des logiciels malveillants. Aucune de ces hypothèses ne tient la route face à un fichier provenant d'un contact de confiance, qui imite un document courant et installe un logiciel inoffensif.
Éléments à prendre en compte pour les responsables de la sécurité et de l'informatique
La principale mise en garde ici ne concerne pas spécifiquement WhatsApp. Elle s'applique à tout canal qu'une organisation n'a pas pris en compte comme source de téléchargement de fichiers. Les applications de messagerie instantanée, les liens vers des services de stockage dans le cloud, les outils de collaboration et les e-mails personnels consultés sur des appareils professionnels présentent tous le même risque.
Chaque fichier mérite d'être soumis au même niveau de contrôle au moment de son téléchargement qu'au moment de son entrée sur le réseau. Attendre qu'un fichier se comporte de manière anormale alors qu'il est déjà en cours d'exécution, ou espérer qu'un employé reconnaisse un script déguisé avant de double-cliquer dessus, revient à s'en remettre au hasard. Contrôler ce qui est autorisé à s'exécuter et analyser chaque fichier dès son arrivée sur un appareil permet d'éliminer ce risque.
Comment MetaDefender Endpoint sécurise les téléchargements de fichiers
C’est précisément ce type de défaillance que la fonctionnalité « Download Protection » (Protection des téléchargements), intégrée à OPSWAT MetaDefender Endpoint , a été conçue pour contrer. La fonctionnalité « Download Protection » inspecte les fichiers dès leur téléchargement sur un terminal géré, avant même qu’ils ne puissent être ouverts. MetaDefender Endpoint analyse chaque fichier à l’aide de la technologie Metascan™ Multiscanning , qui intègre plus de 30 moteurs anti-malware, dont l’IA prédictive Alin de OPSWAT . Il assainit également les fichiers grâce à la technologie Deep CDR™, qui désarme de manière proactive les menaces liées aux fichiers et régénère des fichiers propres et utilisables en quelques millisecondes, neutralisant ainsi les scripts, macros et logiciels malveillants inconnus intégrés dans plus de 200 types de fichiers.
MetaDefender Endpoint peut aider les organisations à protéger leurs systèmes critiques contre ce type de campagnes de téléchargement de la manière suivante :
- Un fichier VBS dissimulé provenant de WhatsApp Web est analysé au moment de son téléchargement, avant même que l'utilisateur n'ait eu le temps de double-cliquer dessus.
- Même les téléchargements automatiques effectués à l'insu de l'utilisateur sont analysés de manière active et approfondie à l'aide de MetaDefender Endpoint , ce qui garantit que seuls des fichiers sûrs et sains sont accessibles.
- Un fichier bloqué est supprimé automatiquement au lieu de rester disponible pour une deuxième tentative non supervisée.
- Étant donné que le programme d'installation de RMM est en soi un logiciel légitime, la fonctionnalité de contrôle des applications disponible sur MetaDefender Endpoint permet aux administrateurs de gérer les applications exécutées sur les appareils gérés et de bloquer celles qui ne sont pas souhaitées.
Comment mettre fin aux futures campagnes de téléchargement malveillantes
Ces campagnes passent souvent inaperçues, car elles ciblent les téléchargements plutôt que le réseau, en utilisant des fichiers d'apparence légitime et des expéditeurs de confiance. En analysant les téléchargements à l'aide de MetaDefender Endpoint , les entreprises peuvent bloquer ce type d'attaques avant même qu'un script ne s'exécute. Cela n'empêche pas les employés d'utiliser les outils dont ils ont besoin, y compris les applications de messagerie, sans que cette commodité ne devienne le prochain point d'entrée dans l'entreprise. La sécurité ne repose plus sur la capacité de chaque utilisateur à prendre la bonne décision concernant chaque fichier, à chaque fois.
Pour découvrir comment la protection contre les téléchargements gère les campagnes de téléchargement malveillantes, contactez un expert dès aujourd'hui.
