Persoon houdt een zwarte Android-smartphone vast
Nieuws23 juni · 02:545 min leestijd

WhatsApp-phishing gebruikt nep-bedrijfsdocumenten om pc's volledig over te nemen

Een actieve campagne stuurt via gekaapte WhatsApp-accounts valse zakelijke documenten rond die in werkelijkheid VBScript zijn. Eenmaal geopend installeren ze stilletjes beheersoftware die volledige toegang geeft.

Een bericht van een bekende met een factuur of zakelijk document in de bijlage: weinig mensen zijn daar achterdochtig over, zeker niet via WhatsApp. Precies die reflex misbruikt een actieve malwarecampagne die beveiligingsonderzoekers nu in kaart brengen. Via gekaapte WhatsApp-accounts worden valse bedrijfsdocumenten verstuurd die in werkelijkheid kwaadaardige scripts zijn, en die de aanvaller volledige toegang op afstand geven tot de pc van het slachtoffer. WhatsApp wordt in het Nederlandse MKB en bij grotere organisaties breed gebruikt voor klant- en leverancierscontact, dus deze aanvalsmethode verdient aandacht.

Hoe de aanval werkt

De campagne is ontdekt en geanalyseerd door onderzoekers van Kaspersky. De aanvallers sturen sterk versleutelde VBScript-bestanden met bestandsnamen die lijken op financiele rapporten of facturen, in de lokale taal van het doelwit. Wie zo'n bestand opent, zet onbewust een meertraps-infectie in gang: het eerste script maakt een verborgen werkmap aan en haalt vervolgcomponenten op, een tweede script schakelt de Windows-beveiligingsmelding (UAC) uit, en een derde installeert in stilte een legitiem stuk beheersoftware.

Dat laatste is het slimme en gevaarlijke deel. In plaats van zelfgebouwde malware installeren de aanvallers ManageEngine Endpoint Central, een echte remote management-tool (RMM) die normaal door IT-afdelingen wordt gebruikt om computers op afstand te beheren. Omdat het om legitieme software gaat, glipt die makkelijker langs beveiliging heen. Het resultaat is hetzelfde als bij klassieke malware: de aanvaller heeft beheerderstoegang op afstand.

Wie wordt geraakt

De campagne is breed en opportunistisch, niet gericht op een specifieke sector. Volgens de analyse van Kaspersky zat ongeveer 80 procent van de slachtoffers in Maleisie, met verdere besmettingen in onder meer Brazilie, India, Mexico, Singapore, het Verenigd Koninkrijk, Spanje, Taiwan, Australie, Rusland en Vietnam. De dader is niet geidentificeerd. Onderzoekers vonden wel aanwijzingen: Chinese taalsporen in de code en infrastructuur die overlapt met eerdere ValleyRAT- en Gh0st RAT-activiteit, al is dat met lage zekerheid. Hoe de WhatsApp-accounts precies werden gekaapt, is nog onbekend.

Nederland staat niet op de lijst, maar dat is een momentopname. De techniek (legitieme beheersoftware als wapen, een zakelijk document als lokaas, verspreiding via een vertrouwd contact) is precies het soort aanpak dat zich makkelijk naar nieuwe landen verplaatst.

Wat dit betekent voor jouw bedrijf

De kern is dat je verdediging niet kunt laten afhangen van "herken je een verdacht bericht". Een document van een bekend contact via WhatsApp ziet er niet verdacht uit, en juist daar zit het probleem. De overtuigendste aanvallen hebben geen spelfouten of vreemde domeinen meer, dus begint verdediging bij je proces in plaats van bij losse alertheid. Spreek met je team een vaste regel af: een onverwacht bestand of betaalverzoek, ook van een bekende, controleer je altijd via een tweede kanaal (een telefoontje) voordat je het opent.

Technisch helpt een paar basismaatregelen enorm: houd antivirus en endpointbescherming actief, beperk wie software mag installeren, en zorg dat je weet welke beheertools wel en niet in je netwerk thuishoren, zodat een vreemde RMM-installatie opvalt. Het zijn precies dit soort lagen die je terugvindt in een praktische cybersecurity basischeck die je zelf kunt nalopen. Geen enkele maatregel is op zichzelf waterdicht, maar samen verkleinen ze de kans dat een nep-factuur via WhatsApp je hele werkplek opent.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Veilige processen, niet losse alertheid

Ik help je werkprocessen zo inrichten dat een nep-document of betaalverzoek niet door de mazen glipt, met automatische controles en veilige werkstromen die ik end-to-end met je ontwerp en bouw.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Microsoft geeft Windows-apps leeftijdssignalen zonder geboortedatum
Nieuws
4 min

9 sep 04:18

Microsoft geeft Windows-apps leeftijdssignalen zonder geboortedatum

Microsoft maakt vijf leeftijdsgroepen en een aparte verificatiestatus beschikbaar voor Windows-apps, zonder geboortedatum te delen. De API helpt Nederlandse diensten leeftijdsgevoelige functies te bouwen, maar vervangt geen identiteitscontrole of fallback.

OpenAI contracteert AI-capaciteit bij Firmus in Maleisië
Nieuws
4 min

8 sep 12:47

OpenAI contracteert AI-capaciteit bij Firmus in Maleisië

OpenAI legt meerjarige AI-capaciteit vast bij Firmus in Maleisië. Twee locaties worden gebouwd rond Nvidia Vera Rubin, terwijl Firmus zijn totale contractportfolio boven 900 megawatt brengt.

ChatGPT Ads bereikt 1 miljard dollar omzetritme en opent zelfbediening in Europa
Nieuws
4 min

31 aug 16:23

ChatGPT Ads bereikt 1 miljard dollar omzetritme en opent zelfbediening in Europa

ChatGPT Ads haalt binnen 200 dagen een omzetritme van 1 miljard dollar en opent zelfbediening in Europa, India, het Midden-Oosten en Noord-Afrika. De beschikbaarheidspagina zet Nederland vooralsnog op Coming Soon.

Nieuw-Zeeland dient wet in die sociale media verbiedt onder de 16
Nieuws
5 min

24 aug 14:11

Nieuw-Zeeland dient wet in die sociale media verbiedt onder de 16

Nieuw-Zeeland dient een wet in die sociale media verbiedt onder de zestien, met boetes tot tien procent van de wereldwijde omzet. De wet schrijft voor welke leeftijdscontrole telt, en een opgegeven geboortedatum hoort daar niet bij.

Taiwan klaagt negen mensen aan om smokkel van 74 Nvidia-AI-servers naar China
Nieuws
5 min

24 aug 10:19

Taiwan klaagt negen mensen aan om smokkel van 74 Nvidia-AI-servers naar China

Het OM in Keelung klaagt negen mensen aan, onder wie medewerkers van Nvidia en Super Micro, voor het smokkelen van 74 AI-servers naar China. De goedkeuringsprocedure van de fabrikant werd van binnenuit opengebroken.

Cloudways verhuurt OpenClaw en Hermes als beheerde AI-agents vanaf 4,99 dollar per maand
Nieuws
6 min

18 aug 04:20

Cloudways verhuurt OpenClaw en Hermes als beheerde AI-agents vanaf 4,99 dollar per maand

Cloudways zet de open-source agents OpenClaw en Hermes als beheerde dienst op DigitalOcean-servers, vanaf 4,99 dollar per maand met je eigen modelsleutel. Het gemak is echt, de beveiligingsgeschiedenis van OpenClaw verhuist mee.