Astaroth добави нов начин за разпространение, превръщайки сесията на жертвата в WhatsApp Web в канал за доставка на същия зловреден софтуер.

Банковият троянски кон изпраща убедителни съобщения и зловреден ZIP прикачен файл на хора от списъка с контакти на потребителя, възползвайки се от доверието в познати податели. Това осигурява на атакуващите по-бърз път до лични и бизнес разговори.

Предишните кампании разчитаха главно на фишинг имейли и файлове с преки пътища, които стартираха скрита верига от заразяване под Windows.

Новият компонент прехвърля доставката към WhatsApp Web, позволявайки на операцията да премине от един компрометиран акаунт към много контакти, без атакуващият да пише всяко съобщение.

За получателите познатият подател може да намали подозрението и да увеличи шансовете да отворят прикачения файл.

Анализаторите на CrowdStrike идентифицираха новия компонент на спам бот през четвъртото тримесечие на 2025 г., описвайки го като значително разширяване на операциите на Astaroth.

CrowdStrike заяви в доклад, споделен с Cyber Security News (CSN), че дейността е насочена към Бразилия, с филтриране на бразилски телефонни номера, съобщения на португалски език и настройки на браузъра, които съответстват на местните потребители.

Заплахата е важна, тъй като Astaroth не просто изпраща спам от фалшив акаунт. Той използва легитимна сесия, вече свързана с WhatsApp Web, и автоматично достига до хора, които може да познават жертвата.

Подобни рискове бяха документирани в този доклад относно автоматизираното разпространение в WhatsApp Web, където доверени акаунти също бяха злоупотребявани за разширяване на веригата от заразяване.

Акаунт в WhatsApp като машина за разпространение на зловреден код

Веднъж активен, спам ботът създава скрита сесия на браузъра чрез WebDriver, легитимен инструмент за автоматизация на браузъра.

Той копира потребителския профил на браузъра на жертвата, който може да включва бисквитки за сесията и запазена информация, след което отваря WhatsApp Web, без да показва видим прозорец на браузъра.

Зловредният софтуер проверява дали WhatsApp Web е напълно зареден и дали жертвата вече е влязла, преди да събере контактите.

Той изключва групи, списъци за излъчване, свързани устройства, незапазени контакти, собствения номер на жертвата и номера извън Бразилия. Този селективен подход предполага, че операторите искат да ограничат шума, докато се концентрират върху предпочитаните от тях цели.

Преди да изпрати съобщения, Astaroth извлича злонамерен ZIP код от сървър, избран в неговата конфигурация. След това той избира поздрав на португалски въз основа на местното време, прикачва ZIP файла и изпраща съобщение до всеки избран контакт.

Процесът кара злонамерените доставки да изглеждат по-естествени от обикновения спам и отразява същата опасност, виждана в тактиките за разпространение на зловреден софтуер в WhatsApp.

Спам ботът също така използва WPPConnectWA-JS, легитимна JavaScript библиотека, предназначена да взаимодейства с функциите на WhatsApp Web.

Чрез злоупотреба с иначе легитимен инструмент, операторите могат да събират контакти и да изпращат съобщения през активен акаунт, вместо да разчитат на отделно контролиран фалшив профил.

Компонентът работи в режим без графичен интерфейс (headless) и премахва индикаторите на браузъра, които обикновено разкриват автоматизацията. Това прави кампанията по-трудна за забелязване от жертвите, докато тя работи на заден план.

Развиваща се бразилска банкова заплаха

Astaroth е активен поне от 2015 г. и е известен с насочването си към бразилски потребители чрез сложна верига от заразяване. Програма за изтегляне (downloader), често доставяна чрез файл с пряк път за Windows, извлича допълнителни компоненти, които в крайна сметка стартират основния банков троянски кон в паметта.

Изследователите откриха сериозно припокриване на код и дизайн между спам бота Astaroth и Vareg, друг спам бот, фокусиран върху WhatsApp, който преди това разпространяваше латиноамерикански банкови троянски коне.

Споделените функции, филтрирането на контакти, логиката на доставка на съобщения и контролът на времето сочат или към общ разработчик, или към споразумение за споделяне на код.

Очевидното преминаване от имейл спам към платформи за съобщения увеличава надеждността на всяка примамка.

Кампаниите с бразилски банкови троянски коне многократно са използвали местен език, финансови теми и доверени канали за комуникация.

Потребителите трябва да се отнасят с повишено внимание към неочаквани ZIP файлове, връзки и команди, включително получени от познати контакти.

Организациите могат да намалят излагането на риск, като ограничат WhatsApp Web, където не е необходим, следят за необичайни изтегляния на WebDriver и скрита активност на браузъра, и преглеждат неочаквани копия на профили на браузъра.

Екипите трябва също да наблюдават изтеглянията на библиотеката WPPConnectWA-JS, когато тя не е необходима за бизнес дейността.

Защитата при изтегляне в браузъра, обучението на потребителите за повишаване на осведомеността и бързото докладване на подозрителни съобщения в WhatsApp могат да помогнат за предотвратяване на превръщането на един компрометиран акаунт в по-широка точка за разпространение.