Атака Astaroth идет через WhatsApp и нацелена на кражу банковской информации
Компания Sophos зафиксировала активное распространение банковского трояна Astaroth через мессенджер WhatsApp (принадлежит Meta, признанной в России экстремистской и запрещённой).
Масштабная кампания, получившая кодовое имя STAC3150, началась 24 сентября 2025 года и затронула сотни пользователей.
Злоумышленники рассылают фишинговые сообщения на португальском языке с вложениями в формате ZIP. Архив содержит вредоносные файлы VBS или HTA, которые после запуска активируют PowerShell и загружают дополнительные модули.
Первоначально вредонос взаимодействовал с командными серверами через протокол IMAP, но в октябре схема была изменена: загрузка стала выполняться по HTTP, а трафик направлен на C2-сервер varegjopeaks[.]com. После этого PowerShell- или Python-скрипты перехватывают веб-сессии WhatsApp.
По данным Sophos, киберпреступники используют Selenium WebDriver и библиотеку WPPConnect, что позволяет им извлекать токены сессий, просматривать списки контактов пользователей и автоматически рассылать заражённые ZIP-файлы, ускоряя распространение вируса.










