Коротко: Исследователи CrowdStrike и Acronis описали новый модуль банковского трояна Astaroth, который использует уже открытую сессию WhatsApp Web на заражённом Windows-компьютере, чтобы автоматически разослать вредонос всему списку контактов жертвы. Каждый контакт получает дружелюбное приветствие и ZIP-архив — открыв его, человек заражает следующую машину, и сообщение при этом приходит от того, кого он реально знает. Пока кампания сосредоточена на Бразилии, но приём переносим. Одно правило разрывает цепочку: никогда не открывайте неожиданный ZIP, присланный в WhatsApp, даже от доверенного контакта.
Что произошло
Astaroth (он же Guildma) — давно известный банковский троян под Windows. В отчёте от 31 июля 2026 года CrowdStrike описал самораспространяющийся модуль-червь, который злоумышленники прикрутили к нему в конце 2025 года и с тех пор дорабатывают; в Acronis Threat Research Unit эту кампанию отслеживают под названием Boto Cor-de-Rosa. Новизна — не в краже учётных данных, которой Astaroth занимался всегда, а в способе доставки: теперь вредонос распространяет себя через WhatsApp сам, без участия атакующего после первого заражения.
Именно самораспространение делает угрозу опасной. Раз вредоносное сообщение отправлено с реального, уже заражённого аккаунта, оно приходит с негласным доверием знакомого отправителя — тот же рычаг социальной инженерии, что мы разбирали в материале про вредонос, злоупотребляющий WhatsApp для утечки данных. Ссылку или файл от незнакомца проигнорируют; такой же файл от друга — откроют.
Как работает WhatsApp-червь
Когда Astaroth уже запущен на Windows-машине, его модуль-червь не использует официальный API WhatsApp. Вместо этого он тихо угоняет браузер, в котором жертва уже авторизована:
Вредонос через PowerShell скачивает легитимный WebDriver, совместимый с Selenium, затем клонирует профиль Chrome или Edge пользователя в папку вроде C:\Users\Public\Temp\ChromeAuto_<id>. Эту копию он запускает как headless-браузер (невидимый, без окна) и с помощью открытой библиотеки WPPConnect/WA-JS подключается к авторизованной сессии WhatsApp Web жертвы. Оттуда он читает весь список контактов и отправляет каждому три сообщения: приветствие по времени суток, ZIP-архив с загрузчиком Astaroth и короткую фразу-дополнение. Текст рандомизируется, чтобы проскочить спам-фильтры, а бот ещё и отчитывается, сколько сообщений доставлено, сколько не ушло и с какой скоростью идёт рассылка.
Цепочка заражения внутри архива привычная: ZIP прячет скрипт (дроппер на Visual Basic или ярлык LNK), который подгружает и запускает основной модуль на Delphi, а сам червь написан на Python. Никакого эксплойта нулевого дня — вся схема держится на том, что жертва откроет файл, и на уже открытой сессии WhatsApp.
Что под угрозой
Главная цель Astaroth — кража денег. Его банковский модуль тихо сидит в фоне и следит, какие сайты вы открываете; при заходе на страницу онлайн-банка или платёжного сервиса он активируется, перехватывает логин, а на части целей рисует поверх поддельные окна, чтобы выманить одноразовые коды. Любой, чей ПК заражён, рискует отдать банковские учётные данные и сессию. Вдобавок жертва невольно становится распространителем, рассылая загрузчик друзьям, родным и коллегам, — и один взломанный ноутбук превращается в десятки новых целей.
Кого это касается и по каким признакам заметить?
Пока кампания подавляюще нацелена на Бразилию: более 95% заражений там и лишь единичные случаи в других странах, включая США и Австрию. Но самораспространяющиеся WhatsApp-черви — это приём, который другие группировки копируют быстро, а злоупотребление открытой сессией WhatsApp Web работает в любой стране. Учитывая, насколько широко используется WhatsApp, разобраться в схеме стоит заранее, а не после того, как она дойдёт до вас.
Технические признаки на Windows-ПК: скачивание WebDriver через PowerShell, неожиданные папки ChromeAuto_ в C:\Users\Public\Temp, копия Chromium в headless-режиме и процессы, обращающиеся к компонентам WPPConnect. Для обычного пользователя признак проще: знакомые пишут, что вы прислали им странный архив, которого вы не отправляли.
Как защитить устройства и данные
Никогда не открывайте неожиданный ZIP в WhatsApp — даже от контакта, которому доверяете. Это единственная мера, которая рвёт цепочку. Если друг ни с того ни с сего прислал архив, сначала спросите его (голосом или в другом канале), прежде чем открывать.
Держите антивирус и операционную систему обновлёнными. Нормальное защитное ПО ловит связку PowerShell + WebDriver, на которой держится Astaroth. Не запускайте скрипты (.vbs, .lnk, .bat), пришедшие в переписке.
Защитите деньги отдельно. Включите двухфакторную аутентификацию и подтверждение операций в банковском приложении, чтобы одного украденного пароля было недостаточно для перевода средств.
Не забывайте про сетевой слой. VPN не остановит файл, который вы открыли сами, — это делают только осторожность и антивирус. Но когда вы заходите в банк или авторизуетесь из Wi-Fi в кафе, аэропорту или отеле, no-logs VPN шифрует трафик, чтобы никто в той же сети не перехватил учётные данные и коды, которые вы отправляете. LiMP VPN — no-logs-сервис для iOS и Android; смотрите возможности и тарифы, а больше новостей о безопасности — в нашем блоге.
Источники
Материал подготовлен по анализу от 31 июля 2026 года в изложении Anti-Malware.ru (со ссылкой на CrowdStrike) и техническим публикациям The Hacker News (со ссылкой на Acronis Threat Research Unit), где кампания названа Boto Cor-de-Rosa.
