针对巴西用户的新恶意软件活动再度引发网络安全威胁关注。此次活动是长期活跃的银行恶意软件"Astaroth"的最新变种,其通过WhatsApp作为自动感染渠道的特点凸显了严重性。
这场被称为"Boto-Cor-de-Rosa"的攻击,与以往仅利用电子邮件或恶意网站不同,采用了利用受害者WhatsApp联系人自动发送文件的蠕虫结构。初始感染始于通过WhatsApp消息传递一个具有随机生成文件名的压缩文件。压缩文件中隐藏着经过精心混淆处理的Visual Basic脚本,该脚本会下载并执行Astaroth的核心银行信息窃取模块以及新开发的基于Python的蠕虫模块。
恶意软件激活后,会分为两个路径。第一条路径具备监视受害者的网页浏览活动,并在访问金融网站时自动收集认证信息的功能;第二条路径则窃取受害者的联系人列表,通过发送相同的ZIP压缩文件来诱导感染扩散。这种自传播设计使其无需额外基础设施即可快速传播,并能以几何级数扩大感染范围。
尽管此次攻击活动以巴西为目标,但专家们将其解读为对多语言恶意软件扩散可能性的警告信号。原有的主要载荷Astaroth以Delphi编写的MSI安装程序形式传播,并利用AutoIt脚本规避杀毒软件。而执行蠕虫功能的WhatsApp模块则完全采用Python实现。
社会工程学手法也变得更加精巧。消息使用普通而友好的葡萄牙语,附文"这是您要求的文件。如有疑问请随时联系",并根据接收时间自动调整"早上好"、"晚上好"等问候语。这种方式在诱导收件人毫无戒备地打开消息方面起到了重要作用。
全球安全公司Acronis分析此活动称:"这是同时结合了凭证窃取、精巧的社会工程学以及多样化系统扩散能力的恶意软件进化形态",并指出"特别是利用WhatsApp这种基于信任的平台作为感染渠道,极大化了危害可能性。"
此次事件预示着未来基于社交媒体和即时通讯工具的恶意软件扩散可能正式展开,需要企业和个人用户共同关注并做好准备。尤其是在巴西等特定区域试验过的技术很可能扩散至全球目标,因此有必要对此恶意活动的后续动向进行持续监控。


