Astaroth превратил WhatsApp Web в канал распространения вредоносного ПО
Латиноамериканская киберпреступная экосистема продолжает наращивать техническую изощренность. Ботнет Astaroth, за которым давно закрепилась репутация одного из самых технически продвинутых банковских троянов в регионе, получил принципиально новый модуль распространения. Вместо привычных почтовых рассылок операторы вредоноса переключились на эксплуатацию WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta) Web, превращая доверенные списки контактов жертв в канал для молниеносной доставки malware.
Смена тактики: курс на мессенджеры
Долгое время основным вектором спам-рассылок Astaroth оставалась электронная почта. Интеграция компонента для WhatsApp демонстрирует четкий стратегический разворот. Спам-бот позволяет операторам в автоматическом режиме отправлять вредоносные сообщения всем контактам из учетной записи жертвы. Это существенно повышает коэффициент успешного заражения: получатели склонны доверять ссылкам, пришедшим со знакомого номера, не подозревая, что за ними стоит скомпрометированный аккаунт.
Техническая архитектура: невидимость и криптография
Реализация спам-бота демонстрирует глубокое понимание механизмов защиты современных браузеров и API WhatsApp. Ключевые особенности его технического исполнения включают:
- Headless-режим браузера: вся активность выполняется в скрытом окне, без какого-либо визуального отклика для пользователя. Задействованы автоматизированные профили и конструкции скрытых окон.
- Многоуровневое шифрование: для расшифровки payload применяется симметричный алгоритм AES, а строки кода скрыты за продвинутой обфускацией, основанной на XOR-преобразованиях и кастомных алгоритмах манипуляции данными.
- Легитимная JavaScript-библиотека: для взаимодействия с WhatsApp Web бот загружает официальный инструмент WPPConnect/WA-JS — решение, изначально предназначенное для автоматизации обслуживания клиентов. Это позволяет манипулировать сессией WhatsApp без инжекта вредоносного кода в само веб-приложение.
Родственная связь: след Vareg
В ходе анализа специалисты выявили сильную корреляцию между новым компонентом Astaroth и ранее известным спам-ботом Vareg. Идентичные функции захвата контактов, совпадающая механика доставки сообщений и даже логика задержек между отправкой указывают на общее происхождение или совместную разработку двух вредоносных штаммов. Это наблюдение подкрепляет гипотезу о консолидации усилий латиноамериканских группировок в рамках единой eCrime-экосистемы.
Анатомия атаки: фильтрация и доставка
Спам-бот нацелен преимущественно на пользователей в Бразилии. Перед началом массовой рассылки он фильтрует контакты жертвы, удаляя нерелевантные записи и оставляя только те, которые с высокой вероятностью могут быть принуждены к неосознанному распространению malware дальше по цепочке. Сообщения генерируются по структурированному шаблону, включающему приветствие и замаскированную вредоносную spam-payload, что максимизирует шансы обмана адресата.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



