Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες για μια νέα καμπάνια που χρησιμοποιεί το WhatsApp ως μέσο διανομής για το banking trojan Astaroth. Στοχεύει κυρίως χρήστες Windows στη Βραζιλία. Η καμπάνια έχει λάβει την κωδική ονομασία Boto Cor-de-Rosa από την Ομάδα Έρευνας Απειλών της Acronis.

“Το κακόβουλο λογισμικό ανακτά τη λίστα επαφών του θύματος από το WhatsApp και στέλνει αυτόματα κακόβουλα μηνύματα σε κάθε επαφή για να επεκτείνει περαιτέρω τη μόλυνση“, ανέφερε η εταιρεία κυβερνοασφάλειας.
“Ενώ το βασικό payload του Αstaroth παραμένει γραμμένο σε Delphi και ο εγκαταστάτης του βασίζεται σε Visual Basic script, το νέο worm module που βασίζεται στο WhatsΑpp είναι πλήρως υλοποιημένο σε Python, υπογραμμίζοντας τη συνεχώς αυξανόμενη χρήση πολυγλωσσικών, αρθρωτών συστατικών από τους κακόβουλους παράγοντες“.
Δείτε επίσης: Ghost Tap: Νέο Android malware κλέβει δεδομένα πληρωμών
Astaroth banking trojan
Το Αstaroth, επίσης γνωστό ως Guildma, είναι ένα τραπεζικό κακόβουλο λογισμικό που εντοπίστηκε πρώτη φορά το 2015, στοχεύοντας κυρίως χρήστες στη Λατινική Αμερική, και ιδιαίτερα στη Βραζιλία, για να διευκολύνει την κλοπή δεδομένων. Το 2024, πολλαπλές ομάδες απειλών, όπως οι PINEAPPLE και Water Makara, χρησιμοποιούσαν phishing emails για να διαδώσουν το κακόβουλο λογισμικό.
Η χρήση του WhatsApp ως μέσο διανομής για banking trojans είναι μια νέα τακτική που έχει κερδίσει έδαφος μεταξύ των κακόβουλων παραγόντων που στοχεύουν Βραζιλιάνους χρήστες, μια κίνηση που υποστηρίζεται από την ευρεία χρήση της πλατφόρμας ανταλλαγής μηνυμάτων στη χώρα. Τον περασμένο μήνα, η Trend Micro ανέλυσε την εξάρτηση της Water Saci από το WhatsApp για τη διάδοση του Maverick και μιας παραλλαγής του Casbaneiro.
Δείτε επίσης: Το Kimwolf botnet καταχράται οικιακά δίκτυα proxy
Η Sophos, σε μια αναφορά που δημοσιεύθηκε τον Νοέμβριο του 2025, ανέφερε ότι παρακολουθεί μια καμπάνια διανομής κακόβουλου λογισμικού με κωδικό όνομα STAC3150, που στοχεύει χρήστες του WhatsApp στη Βραζιλία με το Αstaroth. Περισσότερο από το 95% των επηρεαζόμενων συσκευών βρίσκονταν στη Βραζιλία και, σε μικρότερο βαθμό, στις Η.Π.Α. και την Αυστρία.

Πώς λειτουργεί η νέα καμπάνια μέσω WhatsApp;
Η καμπάνια, ενεργή από τουλάχιστον τις 24 Σεπτεμβρίου 2025, παραδίδει αρχεία ZIP που περιέχουν ένα downloader script που ανακτά ένα PowerShell ή Python script για τη συλλογή δεδομένων χρηστών του WhatsApp (για περαιτέρω διάδοση), μαζί με έναν εγκαταστάτη MSI που αναπτύσσει το trojan. Τα τελευταία ευρήματα της Acronis είναι μια συνέχεια αυτής της τάσης, όπου τα αρχεία ZIP που διανέμονται μέσω μηνυμάτων WhatsApp λειτουργούν ως σημείο εκκίνησης για τη μόλυνση από κακόβουλο λογισμικό.
“Όταν το θύμα εξάγει και ανοίγει το αρχείο, συναντά ένα Visual Basic script που μοιάζει με αβλαβές αρχείο“, ανέφερε η εταιρεία κυβερνοασφάλειας. “Η εκτέλεση αυτού του script ενεργοποιεί τη λήψη των επόμενων συστατικών και σηματοδοτεί την αρχή της παραβίασης“.
Δείτε επίσης: Το CrazyHunter ransomware στοχεύει οργανισμούς υγειονομικής περίθαλψης

Ένα module διάδοσης βασισμένο σε Python συλλέγει τις επαφές του θύματος από το WhatsApp και προωθεί αυτόματα ένα κακόβουλο αρχείο ZIP σε κάθε μία από αυτές, οδηγώντας αποτελεσματικά στη διάδοση του κακόβουλου λογισμικού με τρόπο που μοιάζει με worm. Ένα banking module λειτουργεί στο παρασκήνιο και παρακολουθεί συνεχώς τη δραστηριότητα περιήγησης στο διαδίκτυο. Ενεργοποιείται όταν το θύμα επισκέπτεται URL που σχετίζονται με τραπεζικές συναλλαγές για να συλλέξει διαπιστευτήρια και να επιτρέψει οικονομικό κέρδος.
“Ο δημιουργός του κακόβουλου λογισμικού έχει επίσης προσθέσει έναν ενσωματωμένο μηχανισμό για την παρακολούθηση και αναφορά των μετρήσεων διάδοσης σε πραγματικό χρόνο“, ανέφερε η Acronis. “Ο κώδικας καταγράφει περιοδικά στατιστικά στοιχεία όπως ο αριθμός των μηνυμάτων που παραδόθηκαν επιτυχώς, ο αριθμός των αποτυχημένων προσπαθειών και ο ρυθμός αποστολής με βάση τα μηνύματα ανά λεπτό“.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
