Microsoft alerte sur une campagne distribuant des scripts VBS malveillants via WhatsApp avec bypass UAC et payloads cloud. Chaîne d'infection sophistiquée active depuis février 2026.
TL;DR — En résumé
Microsoft alerte sur une campagne WhatsApp distribuant des scripts VBS malveillants avec contournement UAC.
La veille cybersécurité permanente s'impose désormais comme une nécessité opérationnelle pour les équipes de sécurité : elle permet d'anticiper les menaces émergentes, de prioriser les actions de remédiation et d'ajuster les stratégies de défense en temps réel. L'actualité récente illustre cette accélération sans précédent des attaques, des vulnérabilités et des incidents qui affectent organisations publiques et privées. Microsoft alerte ainsi sur une campagne de type WhatsApp malware VBS UAC bypass, qui exploite la messagerie pour diffuser des scripts VBS et contourner le contrôle de compte d'utilisateur afin d'obtenir des privilèges élevés sur les postes compromis. Ce mode opératoire, à la fois simple et redoutablement efficace, rappelle que les vecteurs d'infection les plus courants restent les plus rentables pour les attaquants. Décryptage de cette campagne, de ses mécanismes techniques et des mesures de protection à déployer sans délai.
- Contexte et chronologie des événements
- Impact sur l'écosystème cybersécurité
- Leçons apprises et recommandations
- Perspectives et évolutions attendues
En bref
- Une campagne active distribue des scripts VBS malveillants via des messages WhatsApp
- La chaîne d'infection contourne l'UAC Windows pour installer des packages MSI persistants
- Payloads hébergés sur AWS S3, Tencent Cloud et Backblaze B2 via des binaires renommés
Les faits
Microsoft Defender Security Research Team a publié début avril 2026 une alerte concernant une campagne sophistiquée utilisant WhatsApp comme vecteur de distribution initial. Les attaquants envoient des fichiers Visual Basic Script (VBS) via des messages directs, en s'appuyant sur de l'ingénierie sociale pour inciter les victimes à les exécuter. La campagne, active depuis fin février 2026, combine des techniques de social engineering avec des méthodes living-off-the-land pour échapper à la détection.
Une fois le script VBS initial exécuté, la chaîne d'infection télécharge des payloads secondaires depuis des services cloud légitimes — AWS S3, Tencent Cloud et Backblaze B2 — en utilisant des binaires Windows légitimes renommés pour masquer le trafic réseau. L'objectif final est l'installation de packages MSI malveillants assurant la persistance et l'accès distant. Microsoft qualifie cette chaîne d'infection de « sophistiquée », combinant ingénierie sociale, techniques furtives et hébergement cloud.
Impact et exposition
Tout utilisateur Windows recevant des fichiers via WhatsApp Desktop est potentiellement ciblé. La particularité de cette campagne réside dans le contournement de l'User Account Control (UAC), ce qui permet aux attaquants d'escalader les privilèges sans déclencher la fenêtre de confirmation habituelle. Une fois les paramètres UAC affaiblis, le malware dispose d'un accès quasi-administrateur pour modifier le système, désactiver des protections et installer des composants supplémentaires. L'utilisation de services cloud légitimes comme infrastructure de staging complique la détection réseau.
Recommandations
- Ne jamais exécuter de fichiers VBS, JS ou scripts reçus via WhatsApp ou toute messagerie instantanée
- Activer la politique de groupe « Toujours notifier » pour l'UAC et surveiller les modifications du registre HKLMSOFTWAREMicrosoftWindowsCurrentVersionPoliciesSystem
- Bloquer l'exécution de scripts VBS/WSH via AppLocker ou Windows Defender Application Control (WDAC)
- Mettre à jour les signatures Microsoft Defender et vérifier la détection des IoC publiés par Microsoft
Alerte critique
Cette campagne exploite la confiance accordée aux messages WhatsApp provenant de contacts connus. Les comptes WhatsApp compromis peuvent servir de relais pour propager les scripts VBS à l'ensemble du carnet d'adresses. Sensibilisez immédiatement vos équipes.
WhatsApp Web et WhatsApp mobile sont-ils tous les deux concernés ?
La chaîne d'infection repose sur l'exécution de scripts VBS, qui est spécifique à Windows. WhatsApp Desktop sur Windows est le vecteur principal. Les versions mobile (Android/iOS) ne peuvent pas exécuter nativement des fichiers VBS. Cependant, un utilisateur mobile pourrait transférer le fichier vers un PC Windows et l'y exécuter, ce qui déclencherait la chaîne d'infection.
Comment détecter une compromission liée à cette campagne ?
Recherchez des modifications récentes des clés de registre UAC, la présence de fichiers VBS dans les dossiers temporaires de WhatsApp Desktop, des connexions sortantes inhabituelles vers S3, Tencent Cloud ou Backblaze B2, et des packages MSI installés récemment sans source identifiée. Microsoft a publié des indicateurs de compromission spécifiques dans son bulletin d'alerte.
L'essentiel à retenir
Les messageries instantanées sont devenues un vecteur d'attaque de premier plan. Cette campagne démontre que WhatsApp, malgré le chiffrement de bout en bout, ne protège pas contre les fichiers malveillants envoyés par des contacts compromis. Le blocage de l'exécution de scripts au niveau système reste la meilleure défense.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditArticle suivant recommandé
DarkSword : un exploit kit iOS cible WebKit et le kernel Apple →L'exploit kit DarkSword enchaîne trois CVE Apple pour déployer les spywares GHOSTBLADE, GHOSTKNIFE et GHOSTSABER. CISA e
Articles connexes
Termes clés
- cyberattaque
- ransomware
- phishing
- vulnérabilité
- patch
- zero-day
- CERT
- ANSSI
À lire également
Lectures recommandées
Surface d'attaque : Ensemble des points d'entrée exploitables par un attaquant pour compromettre un système, incluant les services exposés, les interfaces utilisateur et les API.
Pour approfondir
📎 Articles complémentaires
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Data centers IA : 130 Md$ de projets bloqués aux États-Unis
L'opposition locale aux data centers IA aux États-Unis a bloqué 130 milliards de dollars de projets au premier trimestre 2026. 70 % des Américains s'y opposent, New York a adopté un moratoire étatique et 142 manifestations coordonnées ont eu lieu dans 42 États en juillet 2026.
AI Act : les amendes sur les modèles IA entrent en vigueur
Depuis le 2 août 2026, l'EU AI Act est pleinement applicable avec des sanctions financières réelles pour les fournisseurs de modèles d'IA à usage général (GPAI) et les déployeurs de systèmes à haut risque. Un tournant réglementaire majeur pour toutes les organisations utilisant l'IA en Europe.
Azure : McDonald's, Vodafone et TCS dans une brèche massive
Un acteur malveillant répondant au pseudonyme « TheHatman » propose à la vente des millions d'enregistrements issus des environnements Azure et Entra de grandes multinationales dont McDonald's, Vodafone, TCS et Kyndryl — une campagne d'exfiltration alimentée par des credentials volés via des infostealers.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire