کمیته رکن چهارم – تیم تحقیقاتی Acronis هشدار داده که بدافزار بانکی Astaroth (یا Guildma) با کمپینی موسوم به «Boto Cor‑de‑Rosa» از واتساپ برای انتشار خودکار به مخاطبان قربانیان استفاده میکند و بیش از ۹۵٪ قربانیان را در برزیل هدف قرار داده است.

به گزارش کمیته رکن چهارم، تازهترین تحلیل امنیت سایبری شرکت Acronis از کمپین Boto Cor‑de‑Rosa حکایت دارد که در آن بدافزار بانکی شناختهشده Astaroth (همچنین با نام Guildma شناخته میشود) از پیامرسان واتساپ بهعنوان ابزار انتشار استفاده میکند. این تاکتیک جدید، شیوههای کلاسیک فیشینگ ایمیلی را پشت سر گذاشته و با بهرهگیری از محبوبیت واتساپ در برزیل به طرز چشمگیری تکثیر شده است.
💣 شیوه کار بدافزار
پس از آلوده شدن یک سیستم، بدافزار فهرست مخاطبین واتساپ کاربر را استخراج میکند و سپس بهطور خودکار فایل ZIP مخرب را برای هر مخاطب ارسال میکند تا زنجیره آلودگی ادامه یابد. این فایل ZIP در ظاهر بیضرر به نظر میرسد، اما حاوی یک اسکریپت Visual Basic است که:
اجرا میشود
باعث دانلود و اجرای اسکریپتهای PowerShell یا Python میگردد
در نهایت بدافزار از طریق یک فایل MSI نصب میشود
🧬 ماژولهای اصلی بدافزار
ماژول کرمگونه (worm‑like):
نوشتهشده با زبان Python
مسئول انتشار خودکار بدافزار از طریق واتساپ
ماژول بانکی:
در پسزمینه اجرا میشود
فعالیت مرورگر را زیر نظر میگیرد
هنگام ورود کاربر به وبسایتهای بانکی، اطلاعات ورود را سرقت میکند
بدافزار همچنین دارای سیستمی داخلی برای ثبت آمار گسترش آلودگی است؛ مانند تعداد پیامهای موفق یا ناموفق و نرخ ارسال در دقیقه.
🌍 دامنه قربانیان
براساس گزارش Acronis:
بیش از ۹۵٪ قربانیان در برزیل شناسایی شدهاند
موارد محدودی نیز در ایالات متحده و اتریش گزارش شده است
این ترکیب نشان میدهد مهاجمان از محبوبیت واتساپ و عادات ارتباطی کاربران در برزیل بهرهبرداری میکنند تا بدافزار را به سرعت تکثیر کنند.
⚠️ نکات امنیتی
تحلیلگران امنیتی تاکید میکنند که استفاده از واتساپ برای انتشار بدافزار بانکی یک تاکتیک خطرناک و جدید است، بهویژه با توجه به نفوذ گسترده این پیامرسان در جوامع مختلف. نسخههای قبلی Astaroth بیشتر از طریق ایمیلهای فیشینگ منتشر میشدند، اما اکنون این روند به سمت استفاده از پیامرسانها و ماژولهای چندزبانه (Delphi، VBScript، Python) تغییر یافته است.
توصیه امنیتی
برای کاهش خطرات چنین حملاتی، کارشناسان پیشنهاد میکنند:
🔹 هیچگاه فایلهای ZIP دریافتی از واتساپ یا سایر پیامرسانها را باز نکنید — حتی اگر از طرف دوستان ارسال شده باشند.
🔹 نرمافزارهای ضدویروس و ضدبدافزار خود را دائماً بهروز نگه دارید.
🔹 دسترسی واتساپ به فایلها و اطلاعات سیستم را محدود کنید.
🔹 در سازمانها، کنترلهای فیلترینگ پیامرسانها و مانیتورینگ شبکه را فعال کنید تا رفتارهای مشکوک ناوقت شناسایی و مهار شوند.
