Novo hack de WhatsApp disseminado via arquivos zip ou áudio
Brotou aqui no meu ambiente um hack novo de WhatsApp que é replicado via arquivo zip enviado em conversa, e com um relato de transmissão via arquivo de áudio.
Dentro do zip (https://www.virustotal.com/gui/file/22ae350764c600b67b30f3285d0ba4384ceb003b76ecf9bc792faadd6dd122bb/detection) tem um arquivo mp3 e um vbs ocultos.
Ao abrir o zip ou ouvir o áudio de 3 segundos, o malware envia várias mensagens aos demais contatos da pessoa, e termina com o banimento da conta por spam. Não pude notar nenhum outro comportamento além desse, mas imagino ser questão de tempo.
Os relatos são de clientes com dispositivo Android e iOS, mas analisando o comportamento dentro do virustotal encontrei arquivos py, bat, e uma baralhada de outras coisas antes de estourar minha cota de conta gratuita.
Montei uma relação de domínios conectados aí, mas ao que indica, o principal é "contabilfacil ponto sbs" com vários subdomínios aleatórios por baixo.
É uma situação completamente nova, o primeiro scan no virustotal foi 5 minutos antes do meu, e só 3 das engines marcaram como suspeito com detecção genérica.
Alguém que manje mais do assunto que eu pode dar um confere nisso?
Edit: Aparentemente os afetados são clientes do WhatsApp web (relatos de usuários são conflitantes, mas fazê-los ser transparentes é sempre complicado), e o objetivo é a extração de credenciais de redes sociais (x, Facebook, Instagram, google / YouTube) e plataformas como GitHub e wikipedia. Não encontrei o mecanismo de réplica das mensagens para os contatos, e também não sei se tem mais coisa que não consegui achar.
Edit2: Potencial mecanismo de réplica encontrado pelo u/reznovmustdie aqui: https://www.reddit.com/r/secbr/comments/1tad659/comment/ol994v7/
Falta achar o mecanismo de exfill