Upozorenje o virusu na WhatsApp Webu: ovako reaguje SORVEPOTEL

  • Zlonamjerni softver SORVEPOTEL koristi ZIP datoteke sa LNK i PowerShell za zarazu Windows računara.
  • Zabilježeno je 477 zaraženih, od kojih je 457 slučajeva koncentrisano u Brazilu.
  • Koristi WhatsApp Web da se šalje kontaktima i grupama, što uzrokuje suspenzije.
  • Onemogućite automatska preuzimanja, izbjegavajte sumnjive ZIP datoteke i ograničite WhatsApp Web u korporativnim okruženjima.

Kompjuterski virus na WhatsApp Webu

Zajednica za kibernetičku sigurnost stavila je fokus na SORVEPOTEL, zlonamjerni softver koji se širi putem WhatsApp Weba i uspio se brzo proširiti koristeći sam ekosistem poruka kao distribucijski kanal.

Podaci koje su prikupili stručnjaci pokazuju 477 timova se obavezalo (457 u Brazilu), s utjecajem i na javni i na privatni sektor. Iako u prvom valu nije zabilježeno šifriranje datoteka ili masovna krađa podataka, Obrazac samopropagacije je posebno zabrinjavajući.

Šta je SORVEPOTEL i zašto je to razlog za zabrinutost?

To je a Zlonamjerni softver sličan crvu cilja na Windows čiji je glavni cilj umnožavanje. Umjesto iznuđivanja ili iznuđivanja informacija od samog početka, nastoji zasititi komunikacijske kanale i generirati operativne prekide što može uticati na organizacije, kompanije i pojedinačne korisnike.

Sigurnosno upozorenje na WhatsApp Webu

Lanac infekcije: od ZIP-a do C2 kontrole

Upad počinje kada žrtva primi phishing poruka od već kompromitovanog kontakta, nešto što ulijeva povjerenje. Ova poruka uključuje ZIP datoteka prikrivena kao legitimni dokument (računi, procjene ili medicinski izvještaji).

Unutar ZIP datoteke nalazi se skrivena Windows prečica (.LNK) koja pokreće PowerShell skripta za preuzimanje zlonamjernog sadržaja sa eksternih servera. Nakon izvršenja, zlonamjerni softver postavite perzistenciju u početnoj mapi i komunicira s infrastrukturom komandovanja i kontrole (C2) radi primanja instrukcija.

Korištenje WhatsApp Weba kao odskočne daske

Jedna od prepoznatljivih karakteristika je njegova Mogućnost detekcije otvorenih WhatsApp sesija u pretraživačuAko je aktivan, kod prosljeđuje isti zaraženi poštanski broj na kontakti i grupe sa kompromitovanog računa, bez interakcije korisnika.

Ovo masovno slanje uzrokuje anomalnu količinu poruka koja može dovesti do Privremene suspenzije računa zbog kršenja pravila platforme, pored ubrzavanja širenja na nove žrtve.

Obim, regije i sektori koji su pogođeni

Dostupne brojke ukazuju na 477 potvrđenih infekcija, sa značajnom koncentracijom u Brazil (457 incidenata)Među sektorima koji su dosegnuti su: vlada, javne usluge, tehnologija, obrazovanje, proizvodnja i građevinarstvo.

Kod uključuje kontrole okruženja (vremenska zona, jezik, regija) kako bi djelovao prvenstveno na brazilskim sistemima, ali Priroda vektora (prenosa poruka) olakšava njegov skok u druge zemljeKampanja je također nazivana Vodeni Saci od strane nekih analitičara.

Otkrivene dodatne mogućnosti

Iako je prvi cilj proširenje, uočeno je komplementarni moduli za finansijske svrhe, kao što su Maverick.StageTwo (praćenje banaka) i Maverick.Agent (prikupljanje i prekrivanja lažno predstavljanje bankarskih stranica). Nema dokaza o masovnoj eksfiltraciji u početnoj fazi., ali prisustvo ovih komponenti povećava rizik.

Tehnički indikatori koje treba pratiti

Za tehničke i SOC timove postoje obrasci koji mogu pomoći u identifikaciji aktivnosti ovog zlonamjernog softvera i brzo prekinite lanac napada:

  • Arhiva ZIP sa .LNK prečicama umjesto pravih dokumenata.
  • Use of Obfusirani PowerShell za preuzimanje i izvršavanje korisnog tereta.
  • Upornost u Pokretačke mape za Windows y Pokreni tipke.
  • Saobraćaj prema domene mamaca kontroliraju napadači (npr. nazivi slični legitimnim servisima).
  • Verifikacija regionalnog okruženja prije aktiviranja naprednih funkcija.

Kombinacija LNK + PowerShell + C2 i korištenje WhatsApp Weba kao multiplikatora su posebno prepoznatljive karakteristike u poređenju s drugim kampanjama.

Kako smanjiti rizik kod kuće i na poslu

Stručnjaci preporučuju jačanje navika digitalne higijene i primjenu osnovnih tehničkih kontrola, s posebnom pažnjom na Upravljanje prilozima i korištenje WhatsApp Weba u radnim timovima.

  • Isključite automatsko preuzimanje na WhatsAppu i izbjegavajte otvaranje neočekivanih ZIP datoteka, čak i ako dolaze od poznatih kontakata.
  • Ograničite ili pratite WhatsApp Web u korporativnim okruženjima; pratiti masovno prosljeđivanje.
  • Zbrisati EDR/antivirus sposoban otkriti LNK i PowerShell zlonamjerno i blokirati sumnjivo ponašanje.
  • Monitor DNS/HTTP(S) prema poznati C2 domeni ili IP adrese i primijenite liste blokiranih.
  • Kontinuirano obrazovanje u phishing i društveni inženjering za cijelo osoblje.
  • Održavajte sisteme i zakrpe ažurnima na krajnjim tačkama i pretraživačima.

U organizacijama, to također pomaže u uspostavljanju pravila kontrole priloga i tokovi validacije prilikom primanja osjetljivih datoteka putem poruka.

Šta učiniti ako ste već pogođeni

U slučaju bilo kakve indikacije (automatsko prosljeđivanje, obavještenja o suspenziji ili neobične aktivnosti), preporučljivo je sastaviti protokol. zadržavanje i sanacija odmah.

  1. Zatvorite sesije sa WhatsApp Weba sa vašeg mobilnog telefona (Postavke > Povezani uređaji) i promijenite PIN/zaključavanje ako je primjenjivo.
  2. Analizirajte opremu pomoću rješenje protiv zlonamjernog softvera ažurirano i uklanja perzistenciju u početnim folderima.
  3. Pregledajte programi za pokretanje, planirani zadaci i sumnjive unose u registru povezane s LNK/PowerShellom.
  4. Očisti datoteke Poštanski broj/privremeno nedavno preuzeto i ispraznite smeće.
  5. Obavijestite svoje kontakte o tome Ne otvaraj ZIP koji su možda primljeni s vašeg računa.

Ako upravljate korporativnom mrežom, dodajte IOC blokovi na kontrolnim mjestima perimetra i prijaviti incident odgovarajućem CERT-u kako bi se olakšao koordinirani odgovor.

Dostupni dokazi ukazuju na kampanju koja daje prioritet širenje velikih razmjera putem WhatsApp Weba, s Brazilom kao epicentrom i potencijalom za širenje na druge zemlje; poznavanje lanca napada (ZIP+LNK+PowerShell+C2), ograničavanje korištenja web verzije na poslovnim računarima i pojačavanje verifikacije priloga su jednostavne mjere koje značajno smanjuju površinu rizika.

Vezani članak:
Najbolje Windows Backup aplikacije

Dodaj kao preferirani izvor