資安研究人員最近揭露了一項透過 WhatsApp 桌面版和 WhatsApp Web 散佈 VBS(Visual Basic Script)檔案的攻擊行動。這些檔案通常偽裝成日常商務文件,檔案名稱如「Financial Reports.vbs」或「Account Statement.vbs」,旨在誘使收件者下載並開啟附件。這項攻擊行動已波及全球多個國家的受害者。
基於下載的惡意軟體攻擊是如何發動的
攻擊者未經授權存取 WhatsApp 帳戶,並利用這些帳戶向該帳戶的聯絡人發送偽裝過的檔案,藉此利用收件者對已知發件人訊息的信任感。 一旦檔案被開啟,腳本便會透過「WScript.exe」執行,並從遠端伺服器載入額外的有效載荷。其中一個有效載荷會削弱 UAC(Windows 使用者帳戶控制)的防護機制,另一個則會下載並安裝 ManageEngine RMM(遠端監控與管理)Central——這是一款正當的 IT 管理工具,能讓攻擊者獲得對該裝置的持久遠端存取權限。
不同平台的運作方式有所不同。在 WhatsApp Web 上,必須手動從「下載」資料夾中開啟檔案。而在 WhatsApp Desktop 上,則觀察到客戶端自身的背景程序「WhatsApp.Root.exe」會直接啟動「WScript.exe」。
為何下載安全性至關重要
這項行動並非針對特定腳本或 RMM 工具。它揭露了一個常被忽略的入侵點,企業系統可能因此而暴露於風險之中。員工不斷從供應商、客戶、同事以及那些在設計時從未考量企業安全性的通訊應用程式中下載檔案。每一次下載都是一個決策點。
一旦開啟,其中的內容便會以使用者的系統權限執行。傳統的防禦機制並未針對這種模式進行設計。網路安全通常假設流量會穿越可進行檢查的邊界;而防毒工具則主要仰賴事先掌握惡意軟體的特徵。然而,當檔案來自可信聯絡人、偽裝成日常文件,並安裝非惡意軟體時,這兩種假設都難以奏效。
安全與 IT 主管應考量的事項
此處的主要考量並非僅限於 WhatsApp。這是一項針對任何組織未將其視為檔案下載來源的管道所發出的警告。即時通訊應用程式、雲端儲存連結、協作工具,以及透過工作裝置存取的個人電子郵件,皆會帶來相同的威脅。
每個檔案在下載的瞬間,都應受到與進入網路時同樣嚴格的審查。若等到檔案已經開始執行後才發現其異常行為,或是指望員工在雙擊前能識破偽裝的腳本,無異於將結果交由運氣決定。透過控制允許執行的內容,並在檔案一進入裝置時立即進行評估,便能消除這種賭注。
MetaDefender Endpoint 如何保障檔案下載的安全性
這正是「下載防護」(Download Protection)——OPSWAT MetaDefender Endpoint 的一項功能——所專門設計用以應對的失效模式。當檔案下載至受管終端裝置時,「下載防護」會在檔案可供開啟之前對其進行檢查。MetaDefender Endpoint 透過 Metascan™Multiscanning 技術,運用超過 30 種反惡意軟體引擎(包括OPSWAT Predictive Alin AI)對每個檔案進行掃描。 此外,它還透過 Deep CDR™ 技術對檔案進行淨化處理,該技術能主動解除基於檔案的威脅,並在數毫秒內重建乾淨且可用的檔案,中和超過 200 種檔案類型中嵌入的腳本、巨集及未知惡意軟體。
MetaDefender Endpoint 可透過以下方式協助組織保護其關鍵系統,使其免受此類下載攻擊活動的威脅:
- 透過 WhatsApp Web 傳送而來的偽裝 VBS 檔案,會在下載過程中被掃描,而用戶還來不及雙擊該檔案。
- 即使是未經使用者同意的「驅動式下載」,也會透過MetaDefender Endpoint 進行積極且徹底的掃描,以確保僅能存取安全且乾淨的檔案。
- 被阻擋的檔案會自動刪除,而非保留下來供第二次無人監督的嘗試使用。
- 由於 RMM 安裝程式本身屬於正版軟體,MetaDefender (Endpoint )中的應用程式控制功能可讓管理員管理受管裝置上執行的應用程式,並封鎖不需要的應用程式。
如何阻止未來發生的惡意下載活動
這類攻擊活動往往不易被察覺,因為它們鎖定的是下載檔案而非網路,並利用看似正當的檔案及值得信賴的發送者。透過使用「MetaDefender 」(Endpoint )掃描下載檔案,組織便能在任何腳本執行之前,遏止此類攻擊。這並不會妨礙員工使用他們所依賴的工具(包括即時通訊應用程式),同時也能避免這種便利性成為組織的下一個入侵入口。如此一來,資安就不再需要仰賴每位使用者每次面對每個檔案時都能做出正確判斷。
若想了解「下載防護」如何應對惡意下載有效載荷攻擊活動,請立即聯繫專家。
