I4C warnt 58.000 potenzielle Opfer vor WhatsApp-Betrugsmasche

Seqrite Labs beschreibt eine Malware-Kampagne, die Geschäftskontakte über gekaperte WhatsApp-Konten erreicht und Sicherheitstools ausschaltet.

•

Sicherheitsforscher von Seqrite Labs haben eine ausgeklügelte Malware-Kampagne aufgedeckt, bei der Angreifer kompromittierte WhatsApp-Konten nutzen, um Schadsoftware an bestehende Kontakte zu versenden. Im Visier stehen laut einem am 25. September 2026 veröffentlichten Bericht gezielt Finanzteams, Führungskräfte, Wirtschaftsprüfer und Geschäftskunden.

Getarnte Anhänge mit Finanz- und Behördenbezug

Die schädlichen Dateien tragen Namen wie „Financial Report“, „Account Statement“, „Outstanding Payment List“ und „Debt Confirmation“. Einige Varianten imitieren zudem offizielle Kommunikation der Reserve Bank of India (RBI) und des Ministry of Corporate Affairs, um Vertrauen bei den Empfängern zu erzeugen.

Die Masche zielt darauf ab, dass Mitarbeiter aus Finanzabteilungen aufgrund des vermeintlich dringenden geschäftlichen Bezugs die Anhänge ohne Prüfung öffnen.

Technische Weiterentwicklung der Angriffskette

Nach Erkenntnissen von Seqrite Labs hat sich die Malware in mehreren Stufen weiterentwickelt: Ursprünglich kamen .vbs-Dateien zum Einsatz, gefolgt von ZIP-Archiven mit DLL-Sideloading. Die neuesten Varianten nutzen inzwischen .img- und .vhd-Dateiformate.

Die aktuellste Entwicklungsstufe kombiniert DLL-Sideloading mit der sogenannten BYOVD-Technik (Bring Your Own Vulnerable Driver), mit der Endpoint-Sicherheitstools gezielt deaktiviert werden. Anschließend installieren die Angreifer legitime Remote-Monitoring-und-Management-Tools (RMM), die zusätzlich mit Passwortschutz und Selbstschutzmechanismen versehen werden, um eine Entdeckung zu erschweren.

Anzeige

Rekord-Schäden durch Phishing und Malware zeigen, warum Unternehmen heute auf gezielte Awareness-Kampagnen setzen müssen. In diesem kostenlosen Anti-Phishing-Paket erfahren Sie, wie Sie sich und Ihr berufliches Umfeld wirksam gegen moderne Hacker-Angriffe absichern können. In 4 Schritten zur erfolgreichen Hacker-Abwehr

Besonders problematisch: Sind auf einem kompromittierten System aktive WhatsApp-Web-Sessions vorhanden, verbreiten sich die schädlichen Dateien automatisch an weitere Kontakte – ohne dass der Nutzer selbst aktiv wird. Dies erklärt die schnelle Ausbreitung innerhalb geschäftlicher Netzwerke, wo Kontaktlisten oft aus Geschäftspartnern, Kunden und Kollegen bestehen.

Ein wiederkehrendes Muster in verwandten Kampagnen

Ähnliche Beobachtungen finden sich in Berichten zu einer als „Boss Scam“ bezeichneten Betrugsmasche, bei der Angreifer gezielt CFOs, Wirtschaftsprüfer und Unternehmensdirektoren ins Visier nehmen. Auch hier werden schädliche Dateien mit Bezeichnungen wie „Statement of Account“, „MCA“ und „RBI“ über WhatsApp, SMS und E-Mail verbreitet.

Die technische Entwicklung folgt demselben Muster über VBS, ZIP, IMG und VHD-Formate mit DLL-Sideloading und BYOVD. Kompromittierte Executive-Konten werden dabei genutzt, um Finanzmitarbeiter anzuweisen, Geld auf sogenannte Mule-Konten zu überweisen.

Anzeige

Wer im geschäftlichen Alltag mit sensiblen Daten umgeht, sollte die psychologischen Manipulationstaktiken moderner Cyberkrimineller kennen. Ein neuer Gratis-Report enthüllt die aktuellen Methoden der Angreifer und zeigt auf, wie Sie gefälschte Nachrichten zuverlässig entlarven. Kostenlosen Anti-Phishing-Ratgeber herunterladen

Das Indian Cyber Crime Coordination Centre (I4C) hat nach eigenen Angaben innerhalb von 30 Tagen mehr als 58.000 potenzielle Opfer gewarnt. Durch Geo-Blocking schädlicher Server konnten demnach mehr als 10.000 Personen in Indien geschützt werden.

Empfohlene Schutzmaßnahmen

Seqrite Labs rät Unternehmen und Privatnutzern zu mehreren konkreten Vorsichtsmaßnahmen: Unerwartete Dateien sollten grundsätzlich nicht geöffnet werden. Anhänge sollten über einen separaten Kommunikationskanal verifiziert werden, etwa durch einen Rückruf beim vermeintlichen Absender.

Zudem wird empfohlen, den Endpoint-Schutz regelmäßig zu aktualisieren, unautorisierte Remote-Software im Unternehmensnetzwerk einzuschränken und verdächtige Treiberinstallationen zu überwachen. Nutzer sollten außerdem regelmäßig die Liste der verknüpften Geräte (Linked Devices) in ihrem WhatsApp-Konto überprüfen, um unbefugte Zugriffe frühzeitig zu erkennen.

Die Kampagne verdeutlicht, wie Angreifer zunehmend das Vertrauen innerhalb bestehender geschäftlicher Kommunikationsnetzwerke ausnutzen, um klassische Phishing-Abwehrmechanismen zu umgehen. Da die Schadsoftware sich über kompromittierte Konten automatisch weiterverbreitet, reicht die Wachsamkeit einzelner Nutzer allein oft nicht aus – Unternehmen sind gefordert, technische Schutzmaßnahmen auf Endpoint-Ebene zu verstärken.