Киберпреступники эволюционировали: теперь банковский троян Astaroth (он же Guildma) распространяется не через email, а через повседневный мессенджер WhatsApp. Компания Sophos в свежем отчёте STAC3150 раскрыла детали кампании, которая началась 24 сентября 2025 года и уже затронула более 250 пользователей. Основной удар пришёлся на Бразилию, но эксперты предупреждают: атака может перекинуться на другие регионы. Разбираемся, как работает новая схема и почему она опаснее прежних.
Схема атаки: от "View Once" до полного заражения
Кампания STAC3150 использует социальную инженерию на максимуме. Злоумышленники взламывают аккаунты жертв через WhatsApp Web и рассылают контактам фишинговые сообщения с опцией "Просмотр один раз" — это создаёт иллюзию конфиденциальности. В сообщении — ссылка на ZIP-архив с "важным документом" (например, "ORCAMENTO" — бюджет, или "COMPROVANTE" — ваучер). Жертва скачивает архив, и начинается цепочка.
Внутри ZIP — вредоносный VBS- или HTA-файл, который запускает PowerShell. Скрипт загружает второй этап: MSI-установщик (с октября 2025 года). Он размещает файлы в системных директориях Windows (например, %AppData%), прописывает автозапуск в реестре и активирует замаскированный AutoIt-скрипт под видом безобидного .log-файла. Этот скрипт связывается с C2-сервером (manoelimoveiscaioba[.]com) и скачивает полный Astaroth — троян для кражи банковских данных.
Astaroth — классический банковский троян: мониторит буфер обмена, перехватывает клики по финансовым сайтам, крадёт credentials и сессии. В этой кампании он эволюционировал: использует Selenium и WPPConnect для угона сессий WhatsApp, кражи контактов и дальнейшего спама. Скорость эволюции поражает — за месяц форматы файлов менялись от VBS до MSI и Python-скриптов.
Почему Бразилия и как это угрожает миру
Бразилия — эпицентр: 90 % атак здесь, благодаря популярности WhatsApp (более 99 % смартфонов) и слабой кибергигиене. Троян нацелен на локальные банки (Banco do Brasil, Itaú) и криптобиржи. Но Sophos фиксирует рост заражений в Европе и США — через глобальные контакты. Корпоративные сети под угрозой: один взломанный аккаунт может заразить коллег, приведя к утечке корпоративных данных или финансовым потерям.
Как защититься: простые шаги от Sophos
Эксперты подчёркивают: скорость атаки — ключевой фактор успеха хакеров. Вот базовые рекомендации:
Никогда не открывайте ZIP от незнакомцев или даже "доверенных" контактов — особенно с "View Once". Включите двухфакторку в WhatsApp и мониторьте сессии Web-версии. Используйте антивирус с поведенческим анализом (Sophos Intercept X или аналоги) — он ловит PowerShell-скрипты и MSI. Обновляйте Windows и WhatsApp: патчи закрывают уязвимости в реестре и автозапуске. Для бизнеса: сегментируйте сеть, обучайте сотрудников распознавать фишинг.Если файл подозрительный — загрузите в VirusTotal перед открытием.
Вкратце
Кампания STAC3150 использует WhatsApp для распространения Astaroth через ZIP с MSI и AutoIt-скриптами: заражение за минуты, кража банковских данных и сессий. Бразилия под ударом, но риски глобальны. Защититесь: игнорируйте подозрительные архивы, включайте 2FA и антивирус. Sophos советует: лучше перестраховаться, чем потерять аккаунт.
Следите за NEWS.am Tech на Facebook и Twitter