
Киберпреступники заметно модернизировали метод распространения опасного банковского трояна Astaroth (Guildma), начав широкомасштабную рассылку вредоносных ZIP-архивов через популярный мессенджер WhatsApp.
Согласно отчету специалистов по кибербезопасности, злоумышленники отправляют потенциальным жертвам сообщения, содержащие ZIP-архивы с MSI-установщиком внутри. При активации этот установщик развертывает на компьютере полноценную версию трояна Astaroth, осуществляя запись нескольких исполняемых файлов в системные директории и настраивая их автоматический запуск через реестр Windows.
Характерной чертой новой кампании стало применение скрипта AutoIt, тщательно замаскированного под безобидный лог-файл с расширением .log. Этот скрипт отвечает за установление соединения с командным сервером злоумышленников и последующую загрузку дополнительных вредоносных модулей.
Географически основная нагрузка кампании пришлась на пользователей в Бразилии, где Astaroth исторически проявляет наибольшую активность. Специалисты Sophos акцентируют внимание на том, что скорость развития вредоносной кампании и постоянная ротация методов атак значительно увеличивают риск данного семейства троянов как для частных пользователей, так и для корпоративных сетей.
Рекомендуется проявлять повышенную осторожность при получении архивных файлов через мессенджеры, даже от знакомых отправителей.
Фото: hi-tech.mail.ru
