Новая вредоносная программа распространяется через WhatsApp и заражает Windows-устройства
Аналитики Trend Micro зафиксировали новую волну заражений в Бразилии, связанную с самораспространяющимся вирусом SORVEPOTEL, который передаётся через сообщения в WhatsApp.
По данным специалистов, атака ориентирована не на кражу данных, а на скорость распространения. Жертвы получают правдоподобные фишинговые сообщения с ZIP-архивами, замаскированными под чеки или файлы приложений для здоровья. После открытия вложения вирус активируется и начинает рассылать заражённые файлы всем контактам и группам в WhatsApp Web на ПК.
Эксперты отмечают, что 457 из 477 подтверждённых заражений зафиксированы в Бразилии. В основном страдают госструктуры, компании из сферы технологий, образования и промышленности.
После запуска вложения вирус побуждает пользователя открыть ярлык Windows (LNK), который активирует PowerShell-скрипт, загружающий основной модуль с внешнего сервера. Этот модуль закрепляется в системе и запускается при каждом старте Windows, после чего связывается с командным сервером злоумышленников для получения новых инструкций.
Пока признаков кражи данных или шифрования файлов не обнаружено, но исследователи предупреждают: кампания может развиваться. В Trend Micro подчеркивают, что злоумышленники всё чаще используют мессенджеры вроде WhatsApp для быстрого и массового распространения вредоносного ПО, ведь там пользователю достаточно кликнуть по «знакомой» ссылке.