Astaroth превратил WhatsApp Web в канал распространения вредоносного ПО

Латиноамериканская киберпреступная экосистема продолжает наращивать техническую изощренность. Ботнет Astaroth, за которым давно закрепилась репутация одного из самых технически продвинутых банковских троянов в регионе, получил принципиально новый модуль распространения. Вместо привычных почтовых рассылок операторы вредоноса переключились на эксплуатацию WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta) Web, превращая доверенные списки контактов жертв в канал для молниеносной доставки malware.

Смена тактики: курс на мессенджеры

Долгое время основным вектором спам-рассылок Astaroth оставалась электронная почта. Интеграция компонента для WhatsApp демонстрирует четкий стратегический разворот. Спам-бот позволяет операторам в автоматическом режиме отправлять вредоносные сообщения всем контактам из учетной записи жертвы. Это существенно повышает коэффициент успешного заражения: получатели склонны доверять ссылкам, пришедшим со знакомого номера, не подозревая, что за ними стоит скомпрометированный аккаунт.

Техническая архитектура: невидимость и криптография

Реализация спам-бота демонстрирует глубокое понимание механизмов защиты современных браузеров и API WhatsApp. Ключевые особенности его технического исполнения включают:

  • Headless-режим браузера: вся активность выполняется в скрытом окне, без какого-либо визуального отклика для пользователя. Задействованы автоматизированные профили и конструкции скрытых окон.
  • Многоуровневое шифрование: для расшифровки payload применяется симметричный алгоритм AES, а строки кода скрыты за продвинутой обфускацией, основанной на XOR-преобразованиях и кастомных алгоритмах манипуляции данными.
  • Легитимная JavaScript-библиотека: для взаимодействия с WhatsApp Web бот загружает официальный инструмент WPPConnect/WA-JS — решение, изначально предназначенное для автоматизации обслуживания клиентов. Это позволяет манипулировать сессией WhatsApp без инжекта вредоносного кода в само веб-приложение.

Родственная связь: след Vareg

В ходе анализа специалисты выявили сильную корреляцию между новым компонентом Astaroth и ранее известным спам-ботом Vareg. Идентичные функции захвата контактов, совпадающая механика доставки сообщений и даже логика задержек между отправкой указывают на общее происхождение или совместную разработку двух вредоносных штаммов. Это наблюдение подкрепляет гипотезу о консолидации усилий латиноамериканских группировок в рамках единой eCrime-экосистемы.

Анатомия атаки: фильтрация и доставка

Спам-бот нацелен преимущественно на пользователей в Бразилии. Перед началом массовой рассылки он фильтрует контакты жертвы, удаляя нерелевантные записи и оставляя только те, которые с высокой вероятностью могут быть принуждены к неосознанному распространению malware дальше по цепочке. Сообщения генерируются по структурированному шаблону, включающему приветствие и замаскированную вредоносную spam-payload, что максимизирует шансы обмана адресата.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: