Imaginez que vous recevez un message sur WhatsApp de la part d’un ami ou d’un collègue. Rien d’inhabituel, sauf que ce message ne contient que ce qui semble être un fichier inoffensif. En toute confiance, vous cliquez pour l’ouvrir, sans vous douter que vous venez de donner accès à votre ordinateur à un cybercriminel. Comment est-ce possible ? Et surtout, comment vous en protéger ?
Une campagne malveillante d’envergure exploite actuellement WhatsApp pour distribuer des scripts VBScript qui installent des outils de contrôle à distance sur les PC Windows. Cette attaque, touchant déjà plusieurs pays, utilise des techniques de camouflage sophistiquées pour échapper à la détection. Découvrez les dessous de cette menace et les mesures de sécurité à adopter.
L’essentiel à retenir
- Des scripts VBScript sont distribués par WhatsApp pour installer un outil d’administration à distance sur les PC Windows.
- La campagne a touché des utilisateurs dans onze pays, dont la Malaisie, le Brésil, et le Mexique.
- Microsoft prévoit de désactiver VBScript par défaut dans les prochaines versions de Windows 11.
Comment les scripts VBS infectent votre système
Les cybercriminels utilisent des comptes WhatsApp compromis pour envoyer des fichiers piégés aux contacts des victimes. Ces fichiers, sans texte explicite, prétendent être des documents financiers courants. Lorsqu’un utilisateur ouvre une pièce jointe via WhatsApp Desktop, le système exécute automatiquement le fichier VBS, facilitant ainsi l’infection.
Une fois ouvert, le script crée un répertoire caché dans le système et télécharge d’autres scripts pour exécuter des actions malveillantes, comme désactiver les invites UAC de Windows. Cette méthode permet aux attaquants d’obtenir des privilèges administrateur sans que la victime s’en aperçoive.
L’outil de contrôle à distance : ManageEngine Endpoint Central
Le dernier script télécharge une archive ZIP contenant ManageEngine Endpoint Central, un outil légitime d’administration d’entreprise. Cela permet aux attaquants de prendre le contrôle à distance de la machine infectée. Le logiciel est installé discrètement, sans déclencher d’alertes antivirus, car il ressemble à un déploiement autorisé d’un administrateur système.
Les chercheurs ont identifié plusieurs adresses IP associées à cette attaque, certaines reliées à des malwares connus tels que ValleyRAT et Gh0st RAT. Cela laisse penser que l’opération pourrait être orchestrée par des acteurs sinophiles.
Prévenir et se protéger contre cette menace
Il est crucial de ne pas ouvrir de fichiers VBS, VBE, BAT, CMD, JS ou PS1 reçus via WhatsApp, même si l’expéditeur est un contact de confiance. Prévenez vos contacts par un autre moyen s’ils vous envoient ce type de fichier, car leur compte pourrait être compromis.
Assurez-vous que votre système Windows et vos logiciels sont toujours à jour. Les futures versions de Windows 11 désactiveront VBScript par défaut, éliminant ainsi une voie d’attaque courante. La vigilance et les mises à jour régulières sont vos meilleures défenses contre ce type de menace.
La désactivation de VBScript : une mesure de sécurité bienvenue
Avec la désactivation par défaut de VBScript dans les prochaines mises à jour de Windows 11, Microsoft entend réduire l’exposition des utilisateurs à ce vecteur d’attaque. Toutefois, cette mesure ne suffira pas à éliminer tous les risques, car les cybercriminels cherchent constamment de nouvelles failles à exploiter. Une vigilance constante et une éducation à la sécurité numérique restent essentielles.
Les défis de la cybersécurité dans l’ère numérique
La cybersécurité est aujourd’hui un enjeu majeur pour les entreprises et les particuliers. Outre les attaques via WhatsApp, d’autres plateformes populaires comme Telegram et Signal sont également ciblées. Les entreprises comme Kaspersky et Symantec travaillent sans relâche pour anticiper et contrer les nouvelles menaces, mais il est tout aussi important que les utilisateurs soient proactifs dans la protection de leurs données.
La sensibilisation à la cybersécurité est cruciale pour prévenir les attaques. Des initiatives comme le Mois européen de la cybersécurité visent à informer le public sur les bonnes pratiques à adopter pour se protéger en ligne. L’avenir de la sécurité numérique dépendra de la capacité collective à s’adapter à un paysage de menaces en constante évolution.
FAQ sur la menace via WhatsApp et les scripts VBS
Qu’est-ce qu’un script VBScript ?
VBScript est un langage de script intégré à Windows, utilisé principalement pour automatiser des tâches système. Cependant, il est également exploité par des cybercriminels pour exécuter des actions malveillantes.
Comment puis-je savoir si j’ai été infecté ?
Les infections par scripts VBS sont généralement silencieuses. Toutefois, si votre système présente des comportements inhabituels, comme des ralentissements ou des messages d’erreur fréquents, il est conseillé de faire vérifier votre machine par un expert en sécurité.
Que faire si je reçois un fichier suspect via WhatsApp ?
Ne l’ouvrez pas. Contactez l’expéditeur par un autre moyen pour vérifier s’il a réellement envoyé le fichier. Mettez également à jour votre système et vos logiciels de sécurité.
Pourquoi VBScript est-il encore utilisé par Windows ?
VBScript est un héritage des anciennes versions de Windows, utilisé pour des tâches automatisées. Cependant, Microsoft s’efforce de réduire sa présence en raison des risques de sécurité qu’il représente.