В четвертом квартале 2025 года операторы банковского трояна Astaroth, также известного как Guildma, внедрили новый компонент - спам-бот для WhatsApp Web. Вредоносная программа автоматически отправляет каждому контакту из списка заражённого пользователя сообщения с вредоносным вложением. Жертва при этом становится невольным распространителем вредоносного ПО, поскольку сообщения приходят с её собственного аккаунта. Ранее Astaroth использовал для распространения традиционную электронную почту, однако теперь злоумышленники переключились на доверенный мессенджер.
Описание
Новая функциональность органично встроена в существующую цепочку заражения. Когда троян получает управление над системой жертвы, он загружает и запускает спам-бот, который действует в полностью скрытом режиме. Пользователь не видит никаких окон или признаков активности, потому что браузер, используемый для доступа к веб-версии WhatsApp, работает без графического интерфейса и маскируется под обычный процесс. Спам-бот незаметно подключается к аккаунту WhatsApp жертвы, собирает список её контактов, проверяет, к каким из них есть сохранённые номера, и отсеивает служебные записи вроде групп или избранного. Затем программа начинает рассылку: каждому контакту отправляется несколько сообщений - приветствие, текстовый блок и вредоносный ZIP-архив. Для большей естественности спам-бот выбирает приветствие в зависимости от времени суток на устройстве жертвы и выдерживает небольшие паузы между сообщениями, чтобы не выглядеть подозрительным.
Согласно отчёту о техническом анализе этой кампании, спам-бот имеет значительные совпадения в коде с другим вредоносным спам-ботом, известным как Vareg (также WATER SACI и Eternidade). Vareg активно использовался в октябре и ноябре 2025 года для распространения нескольких латиноамериканских банковских троянов, включая Astaroth. Примечательно, что активность Vareg прекратилась как раз в тот период, когда Astaroth начал распространять собственный спам-бот. Специалисты обнаружили одинаковые названия функций, переменных, логику фильтрации контактов и структуру конфигурационных файлов в обоих инструментах. Это с высокой долей вероятности указывает на то, что их разработал один и тот же автор или что между группами существует соглашение о совместном использовании кода.
Технически спам-бот устроен сложно, но его действие можно описать простыми словами. Для доступа к WhatsApp Web вредоносная программа использует легитимную библиотеку, предназначенную для автоматизации браузерных операций, например для создания чат-ботов поддержки клиентов. Вместе с ней программа загружает специальный драйвер браузера, который позволяет автоматизировать действия без участия человека. Спам-бот копирует папку с профилем браузера жертвы, что даёт ему доступ к сохранённым данным входа, включая логины, пароли и файлы cookie. Это позволяет создавать новое окно браузера с теми же учётными данными, как если бы пользователь сам открыл WhatsApp Web. Затем программа проверяет, действительно ли профиль залогинен в мессенджере: ищет на странице элементы интерфейса, характерные для активной сессии, - кнопки настроек, окно нового чата или список переписок. Только после этой проверки начинается сбор контактов и рассылка.
Полезная нагрузка, которую получают контакты жертвы, скачивается спам-ботом с управляющего сервера. Адреса для загрузки задаются в конфигурационном файле, который защищён от подделки с помощью хеш-суммы. Внедрённая защита проверяет, что файл не был изменён и принадлежит именно операторам Astaroth. Сам вредоносный архив маскируется под обычное вложение, а текст сообщения составляется на португальском языке. Нацеленность на Бразилию подтверждается сразу несколькими признаками: фильтрацией телефонных номеров с бразильским кодом страны, шаблонами сообщений на португальском и специфическими настройками сетевых запросов. Это вполне логично, поскольку Astaroth исторически ориентирован на атаки против бразильских пользователей, и после длительной эволюции троян по-прежнему фокусируется именно на этом регионе.
Отдельного внимания заслуживает то, как спам-бот маскирует свою работу. Он запускает браузер скрытно, отключает все визуальные индикаторы автоматизированного управления и очищает технические признаки, которые могли бы выдать автоматизацию. Например, настройки окна выставляются как у обычного пользователя, а флаги, сообщающие сайту о том, что браузером управляет программа, удаляются. Это делается для того, чтобы мессенджер не заподозрил неладное и не запросил дополнительную проверку. Также спам-бот внимательно относится к задержкам: минимальная пауза между сообщениями составляет всего 50 миллисекунд, а максимальная - 200. Возможно, такие короткие промежутки выбраны для того, чтобы обходить ограничения на скорость отправки сообщений, не превращая процесс в длительную операцию, которая может привлечь внимание владельца устройства.
Связь между Astaroth и Vareg вызывает опасения, поскольку она указывает на то, что разработчики вредоносных программ активно обмениваются опытом и кодом. Ранее Vareg распространял трояны с помощью аналогичной схемы - автоматической рассылки через WhatsApp Web. Прекращение работы Vareg и одновременное появление нового компонента у Astaroth позволяет предположить, что операторы Astaroth либо поглотили инфраструктуру Vareg, либо сами стояли за теми октябрьскими и ноябрьскими кампаниями. Однако точных данных об этом нет, и эксперты оценивают этот вывод с умеренной и низкой степенью уверенности. Тем не менее сам факт такой конвергенции технологий - тревожный сигнал для рынка кибербезопасности Латинской Америки.
Для конечных пользователей главная опасность состоит в том, что вредоносные сообщения приходят от реальных контактов. Люди привыкли доверять сообщениям от друзей и родственников, поэтому вероятность того, что получатель откроет вложенный ZIP-файл и запустит его, существенно выше по сравнению с фишинговыми письмами из непроверенных адресов. Уже после заражения троян Astaroth похищает банковские учётные данные, перехватывает пароли и крадёт финансовую информацию. Таким образом, атака превращается в замкнутый круг: заражённый пользователь заражает своих знакомых, а те - своих, и ботнет постоянно растёт.
В качестве мер защиты рекомендуется проявлять осторожность даже при получении неожиданных вложений от людей из списка контактов. Если сообщение содержит сжатый файл, а текст выглядит шаблонным или нехарактерным для отправителя, лучше перезвонить этому человеку и уточнить, отправлял ли он файл. На уровне организаций полезно ограничивать использование веб-версии WhatsApp, если она не требуется для бизнес-процессов. Также следует настроить браузеры на предупреждение о потенциально опасных скачиваемых файлах и обращать внимание на появление в системах скрытых браузерных процессов. Специалистам по информационной безопасности стоит мониторить создание временных каталогов с необычными именами, в которых спам-бот размещает копию профиля пользователя, - это один из характерных индикаторов присутствия вредоносной программы.
Новый спам-бот Astaroth знаменует собой очередной этап эволюции вредоносной экосистемы в Латинской Америке. Переход от почтового спама к мессенджерам делает распространение вредоносного ПО более успешным, поскольку опирается на доверительные связи между людьми. Автор Astaroth явно обладает высокой технической квалификацией и стремится адаптироваться к современным защитным механизмам. Использование одних и тех же криптографических методов и обфускации, что и в основном компоненте, указывает на то, что спам-бот написан тем же разработчиком. Такая преемственность и расширение функциональности показывают, что киберугрозы в финансовом секторе не снижаются, а становятся сложнее и опаснее, и требуют от компаний и пользователей постоянной бдительности и своевременного обновления мер противодействия.
Индикаторы компрометации
Domain
- graconxonjal.empresaeficiente.sbs
- plansonval.impostosrapido.top
- stretar7.contabilfacil.sbs
URL
- https://docsmoonstudioclayworks.online/arquivoatualizado/gera.php
- https://varegjopeaks.com/api/
SHA256
- 6168d63fad22a4e5e45547ca6116ef68bb5173e17e25fd1714f7cc1e4f7b41e1
- a1aa786e02fb9a37a71e0f76b052ab284ba877f2aaa2fb28f05d60487389976a
- c7c62303ee1a37fd7a6e2db9c590ba75c647bc4d22d7dca50cfa8879222ac9e1
- d89105c4d567a95f674ed6eac538e32e288b658a4222a3d52e284a77782af4d5
- ec43a17685e3a555c2eb5f0a2802e9e45d5a2a5d49a0803155acbd74d9ecdbd7
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 | rule CrowdStrike_Astaroth_Spambot_01 : astaroth spambot { meta: copyright = "(c) 2026 CrowdStrike Inc." description = "Common patterns for Astaroth spambot" version = "202604011037" last_modified = "2026-04-01" malware_family = "Astaroth" strings: $c1 = {0f b7 44 50 fe 33 [2] 89} $c2 = {80 ea 0a f6 d2 b9 00 00 00 00} $c3 = {66 83 e9 41 66 03 d1 66 [3] 66} $s1 = "BaixarWAJS" $s2 = "ProcessarEnvio" $s3 = "Cleanup" $s4 = "LoadConfigs" $s5 = "ProcessarContatos" $s6 = "WebDriverUpdater" condition: 2 of ($c*) and 2 of ($s*) } |