Перейти к основному контенту
LiMP VPN
Все новости

Червь Astaroth рассылает вирус через ваш WhatsApp

Червь Astaroth рассылает вирус через ваш WhatsApp

Коротко: Исследователи CrowdStrike и Acronis описали новый модуль банковского трояна Astaroth, который использует уже открытую сессию WhatsApp Web на заражённом Windows-компьютере, чтобы автоматически разослать вредонос всему списку контактов жертвы. Каждый контакт получает дружелюбное приветствие и ZIP-архив — открыв его, человек заражает следующую машину, и сообщение при этом приходит от того, кого он реально знает. Пока кампания сосредоточена на Бразилии, но приём переносим. Одно правило разрывает цепочку: никогда не открывайте неожиданный ZIP, присланный в WhatsApp, даже от доверенного контакта.

Что произошло

Astaroth (он же Guildma) — давно известный банковский троян под Windows. В отчёте от 31 июля 2026 года CrowdStrike описал самораспространяющийся модуль-червь, который злоумышленники прикрутили к нему в конце 2025 года и с тех пор дорабатывают; в Acronis Threat Research Unit эту кампанию отслеживают под названием Boto Cor-de-Rosa. Новизна — не в краже учётных данных, которой Astaroth занимался всегда, а в способе доставки: теперь вредонос распространяет себя через WhatsApp сам, без участия атакующего после первого заражения.

Именно самораспространение делает угрозу опасной. Раз вредоносное сообщение отправлено с реального, уже заражённого аккаунта, оно приходит с негласным доверием знакомого отправителя — тот же рычаг социальной инженерии, что мы разбирали в материале про вредонос, злоупотребляющий WhatsApp для утечки данных. Ссылку или файл от незнакомца проигнорируют; такой же файл от друга — откроют.

Как работает WhatsApp-червь

Когда Astaroth уже запущен на Windows-машине, его модуль-червь не использует официальный API WhatsApp. Вместо этого он тихо угоняет браузер, в котором жертва уже авторизована:

Вредонос через PowerShell скачивает легитимный WebDriver, совместимый с Selenium, затем клонирует профиль Chrome или Edge пользователя в папку вроде C:\Users\Public\Temp\ChromeAuto_<id>. Эту копию он запускает как headless-браузер (невидимый, без окна) и с помощью открытой библиотеки WPPConnect/WA-JS подключается к авторизованной сессии WhatsApp Web жертвы. Оттуда он читает весь список контактов и отправляет каждому три сообщения: приветствие по времени суток, ZIP-архив с загрузчиком Astaroth и короткую фразу-дополнение. Текст рандомизируется, чтобы проскочить спам-фильтры, а бот ещё и отчитывается, сколько сообщений доставлено, сколько не ушло и с какой скоростью идёт рассылка.

Цепочка заражения внутри архива привычная: ZIP прячет скрипт (дроппер на Visual Basic или ярлык LNK), который подгружает и запускает основной модуль на Delphi, а сам червь написан на Python. Никакого эксплойта нулевого дня — вся схема держится на том, что жертва откроет файл, и на уже открытой сессии WhatsApp.

Что под угрозой

Главная цель Astaroth — кража денег. Его банковский модуль тихо сидит в фоне и следит, какие сайты вы открываете; при заходе на страницу онлайн-банка или платёжного сервиса он активируется, перехватывает логин, а на части целей рисует поверх поддельные окна, чтобы выманить одноразовые коды. Любой, чей ПК заражён, рискует отдать банковские учётные данные и сессию. Вдобавок жертва невольно становится распространителем, рассылая загрузчик друзьям, родным и коллегам, — и один взломанный ноутбук превращается в десятки новых целей.

Кого это касается и по каким признакам заметить?

Пока кампания подавляюще нацелена на Бразилию: более 95% заражений там и лишь единичные случаи в других странах, включая США и Австрию. Но самораспространяющиеся WhatsApp-черви — это приём, который другие группировки копируют быстро, а злоупотребление открытой сессией WhatsApp Web работает в любой стране. Учитывая, насколько широко используется WhatsApp, разобраться в схеме стоит заранее, а не после того, как она дойдёт до вас.

Технические признаки на Windows-ПК: скачивание WebDriver через PowerShell, неожиданные папки ChromeAuto_ в C:\Users\Public\Temp, копия Chromium в headless-режиме и процессы, обращающиеся к компонентам WPPConnect. Для обычного пользователя признак проще: знакомые пишут, что вы прислали им странный архив, которого вы не отправляли.

Как защитить устройства и данные

Никогда не открывайте неожиданный ZIP в WhatsApp — даже от контакта, которому доверяете. Это единственная мера, которая рвёт цепочку. Если друг ни с того ни с сего прислал архив, сначала спросите его (голосом или в другом канале), прежде чем открывать.

Держите антивирус и операционную систему обновлёнными. Нормальное защитное ПО ловит связку PowerShell + WebDriver, на которой держится Astaroth. Не запускайте скрипты (.vbs, .lnk, .bat), пришедшие в переписке.

Защитите деньги отдельно. Включите двухфакторную аутентификацию и подтверждение операций в банковском приложении, чтобы одного украденного пароля было недостаточно для перевода средств.

Не забывайте про сетевой слой. VPN не остановит файл, который вы открыли сами, — это делают только осторожность и антивирус. Но когда вы заходите в банк или авторизуетесь из Wi-Fi в кафе, аэропорту или отеле, no-logs VPN шифрует трафик, чтобы никто в той же сети не перехватил учётные данные и коды, которые вы отправляете. LiMP VPN — no-logs-сервис для iOS и Android; смотрите возможности и тарифы, а больше новостей о безопасности — в нашем блоге.

Источники

Материал подготовлен по анализу от 31 июля 2026 года в изложении Anti-Malware.ru (со ссылкой на CrowdStrike) и техническим публикациям The Hacker News (со ссылкой на Acronis Threat Research Unit), где кампания названа Boto Cor-de-Rosa.

Червь Astaroth рассылает вирус через ваш WhatsApp | LiMP VPN