CrowdStrike:Astaroth 新增 WhatsApp Web 垃圾机器人组件,借隐形浏览器自动化扩线
📖 原文翻译与解读。原文:Inside Astaroth's New Spambot Component(CrowdStrike,2026-07-29)
一、从邮件垃圾到社交消息平台
CrowdStrike 发现,LATAM(拉丁美洲)eCrime 僵尸网络 Astaroth(又名 Guildma)的运营者于 2025 年第四季度引入了新的 WhatsApp Web spambot 组件,标志其分发手法从传统基于邮件的垃圾信息传播,转向可信社交消息平台。该组件通过 headless 模式运行浏览器实例,并从 WebDriver session 中剥离自动化指示符,在受害者无感知情况下完成整个垃圾邮件活动。
二、共享代码库关联 Vareg
相同的函数名、变量名、文件投递逻辑、联系人过滤实现及配置字段命名约定,确认 Astaroth spambot 与另一 spambot Vareg(aka WATER SACI / Eternidade)存在强开发关联;Vareg 曾在 2025 年 10 月、11 月通过 WhatsApp Web 投递其他 LATAM 银行木马。目标明确聚焦巴西用户:包括巴西专属手机号过滤(前缀 55)、葡萄牙语垃圾邮件模板与特定语言 HTTP 头。
三、技术细节
载荷用开源 Delphi 库 DelphiEncryptionCompendium 的 AES-CTS 模式解密,解密后为 32 位 Delphi PE(SHA256 d89105c4…782af4d5)。配置含 magic word EF01、Base64+AES 加密体与末尾 32 字节 HMAC-SHA256(密钥 TenHaVunf!@#2026),校验失败即终止。spambot 下载 Chrome/Edge 的 WebDriver,复制 User Data 到 C:\Users\Public\Temp\ChromeAuto_<BROWSER_ID><DATE>,以隐藏窗口启动 WebDriver(随机端口 31175–39999),加载 WPPConnect/WA-JS 库操作 WhatsApp Web,向每个联系人发 3 条消息(葡萄牙语问候、恶意 ZIP 附件、正文);消息延迟由配置 DEL 字段控制。
四、防护建议
培训用户识别社交工程(钓鱼邮件、虚假 WhatsApp 消息)并避免执行不受信来源的文件/命令;非业务必要考虑屏蔽 WhatsApp Web 与阻止 WebDriver 执行;监控 PS 向异常目录下载 WebDriver、监控 C:\Users\Public\Temp\ 下 ChromeAuto_ 文件夹创建、监控 headless 浏览器实例,以及阻断从 GitHub 下载执行 WPPConnect/WA-JS 库。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
