Astaroth biến WhatsApp web thành kênh lây nhiễm mã độc tự động
Các anh em làm SOC và Threat Hunting chắc không còn lạ gì cái tên Astaroth hay Guildma, dòng banking trojan kiêm info-stealer đã "làm mưa làm gió" ở khu vực Mỹ Latinh suốt từ năm 2015 đến nay. Lâu nay nhóm này vẫn trung thành với bài phishing email truyền thống qua các chuỗi lây nhiễm multi-stage phức tạp. Tuy nhiên, ghi nhận mới nhất từ hệ thống C2 của nhóm này cho thấy họ đã nâng cấp cuộc chơi lên một tầm cao mới khi bổ sung hẳn một module bot spam chuyên dụng nhằm chiếm quyền kiểm soát phiên làm việc WhatsApp Web của nạn nhân.
Về mặt bản chất, đây là một bước đi cực kỳ ma mãnh nhằm bypass các bộ lọc email gateway thông thường. Khi một máy bị nhiễm, module spam này sẽ kích hoạt, âm thầm can thiệp vào phiên WhatsApp Web đang chạy, trích xuất toàn bộ danh bạ và tự động gửi các tệp đính kèm định dạng ZIP chứa payload độc hại đến thẳng các con mồi tiếp theo. Việc tin nhắn chứa mã độc xuất phát từ chính tài khoản của người quen giúp tỷ lệ victim sập bẫy cao hơn rất nhiều so với những chiến dịch phishing qua email vốn đã bị cảnh giác cao độ. Hiện tại, chiến dịch này đang nhắm trọng tâm vào thị trường Brazil với bộ lọc số điện thoại nội địa, template tiếng Bồ Đào Nha và kiểm tra header trình duyệt rất kỹ lưỡng.
Về mặt bản chất, đây là một bước đi cực kỳ ma mãnh nhằm bypass các bộ lọc email gateway thông thường. Khi một máy bị nhiễm, module spam này sẽ kích hoạt, âm thầm can thiệp vào phiên WhatsApp Web đang chạy, trích xuất toàn bộ danh bạ và tự động gửi các tệp đính kèm định dạng ZIP chứa payload độc hại đến thẳng các con mồi tiếp theo. Việc tin nhắn chứa mã độc xuất phát từ chính tài khoản của người quen giúp tỷ lệ victim sập bẫy cao hơn rất nhiều so với những chiến dịch phishing qua email vốn đã bị cảnh giác cao độ. Hiện tại, chiến dịch này đang nhắm trọng tâm vào thị trường Brazil với bộ lọc số điện thoại nội địa, template tiếng Bồ Đào Nha và kiểm tra header trình duyệt rất kỹ lưỡng.
Đi sâu vào khía cạnh reverse engineering, thành phần bot spam này là một file thực thi Delphi 32-bit được mã hóa AES. Điều đáng chú ý là nó sử dụng chung thư viện DelphiEncryptionCompendium cùng kỹ thuật string obfuscation đa tầng trùng khớp hoàn toàn với core malware của Astaroth. Chi tiết này khẳng định đây là tính năng do chính dàn dev của Astaroth tự phát triển chứ không phải hàng mua lại từ các bên môi giới access broker.
Trước khi thực thi bất kỳ hành vi phá hoại nào, bot spam sẽ thực hiện bước validation vô cùng khắt khe đối với file cấu hình mã hóa. File này chứa dữ liệu mã hóa Base64 và bắt buộc phải vượt qua bước kiểm tra tính toàn vẹn bằng HMAC-SHA256. Nếu checksum không khớp, malware sẽ tự sát ngay lập tức để tránh bị phát hiện bởi các môi trường sandbox. Sau khi xác thực thành công, file config sẽ nhả ra toàn bộ tham số vận hành như trạng thái bot, độ trễ giữa các lượt spam, mẫu chào hỏi, URL tải payload ZIP và flag kích hoạt chế độ headless browser.
Cách thức malware qua mặt cơ chế xát thực của WhatsApp Web cũng rất đáng để anh em lưu tâm. Thay vì bắt nạn nhân quét lại mã QR, malware sẽ gọi PowerShell để tải về WebDriver chính chủ hỗ trợ cả Chrome lẫn Edge. Sau đó, nó clone toàn bộ thư mục User Data Profile hiện tại sang một đường dẫn tạm dạng C:\Users\Public\Temp\ChromeAuto_<BROWSER_ID>. Thao tác sao chép này rinh theo toàn bộ Session Cookies và Auth Tokens có sẵn, cho phép WebDriver khởi chạy một instance trình duyệt ẩn hoàn toàn dưới nền mà vẫn giữ nguyên phiên đăng nhập WhatsApp Web của nạn nhân.
Đối với công tác hunting và cập nhật IOCs trên các hệ thống SIEM hay MISP, anh em có thể cho add ngay hai mã băm SHA256 chính của chiến dịch này. Đầu tiên là file bot spam Astaroth đã mã hóa với hash c7c62303ee1a37fd7a6e2db9c590ba75c647bc4d22d7dca50cfa8879222ac9e1. Tiếp theo là file config đi kèm mang hash ec43a17685e3a555c2eb5f0a2802e9e45d5a2a5d49a0803155acbd74d9. Anh em nhớ defang cẩn thận các Indicator trước khi quăng lên các feed chung để tránh trigger nhầm alarm.