Через вредоносные ZIP-архивы в WhatsApp распространяется троян Astaroth

Через вредоносные ZIP-архивы в WhatsApp распространяется троян Astaroth

Через вредоносные ZIP-архивы в WhatsApp распространяется троян Astaroth

Специалисты Sophos обнаружили новую масштабную схему распространения вредоносных программ через WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России). Кампания, получившая имя STAC3150, действует с 24 сентября 2025 года и уже затронула более 250 пользователей.

Судя по всему, злоумышленники активно совершенствуют инструменты и меняют инфраструктуру буквально на ходу.

Атака начинается с фишинговых сообщений в WhatsApp. Пользователю приходит «дружественный» текст на португальском и якобы есть возможность «просмотреть единожды» прикреплённый файл. На деле это ZIP-архив, внутри которого прячется вредоносный VBS или HTA. Дальше запускается PowerShell, который подгружает дополнительные компоненты.

 

Сначала, в конце сентября, пейлоады «общались» с серверами злоумышленников необычным способом — через IMAP, подтягивая вторую стадию из почтовых ящиков, контролируемых атакующими. Но в начале октября схема изменилась: загрузка перешла на HTTP, а трафик стал идти на C2-сервер varegjopeaks[.]com.

Далее в цепочке появляются PowerShell- или Python-скрипты, автоматизирующие перехват веб-сессий WhatsApp. Sophos отмечает, что злоумышленники используют Selenium WebDriver и библиотеку WPPConnect. С их помощью они крадут токены сессий, собирают списки контактов и рассылают заражённые ZIP-файлы новым жертвам. Таким образом кампания масштабируется автоматически.

 

К концу октября кампанию усовершенствовали: появился MSI-инсталлятор, который разворачивает известную банковскую вредоносную программу Astaroth (Guildma). Инсталлятор записывает на диск несколько файлов, прописывает автозапуск и выполняет вредоносный скрипт AutoIt, замаскированный под обычный .log. Его C2 расположен на manoelimoveiscaioba[.]com.

По данным Sophos, основной удар пришёлся на пользователей в Бразилии. Эксперты подчёркивают, что кампания развивается очень быстро, а злоумышленники активно меняют тактику.

Права авторов при обучении ИИ уточнят в подзаконных актах осенью

Новый закон о поддержке развития искусственного интеллекта не отменяет Гражданский кодекс и не превращает произведения авторов в бесплатный корм для нейросетей. Об этом заявила советник президента России Елена Ямпольская. Закон, подписанный президентом 26 июля, разрешает использовать общедоступные и правомерно опубликованные материалы для обучения российских алгоритмов ИИ.

Однако правообладатель может закрыть свои работы от такой обработки техническими средствами. Бесконтрольно загружать в модели всё, до чего дотянулся парсер, нельзя.

Как именно будет работать этот механизм, пока предстоит решить. Подзаконные акты, по данным «Ведомостей», начнут появляться осенью. При их подготовке власти обещают учесть опасения творческих отраслей, представители которых предупреждали об обесценивании интеллектуальной собственности.

Эксперты тем временем предлагают несколько способов помирить нейросети с авторами. Среди них — отказ от использования произведений по требованию правообладателя, коллективное лицензирование и отчисление части прибыли ИИ-продуктов в компенсационный фонд.

В РАНХиГС считают, что разработчиков генеративных моделей стоит обязать вести закрытые реестры обучающих данных и показывать их регуляторам. Так можно будет понять, чьи произведения попали в датасет, не раскрывая коммерческую тайну.

Юрист Михаил Семенов предлагает разделять сценарии. Если модель копирует голос актёра, манеру художника или тексты конкретного писателя, потребуется прямой договор и выплаты. При массовом обучении на миллиардах материалов искать каждого автора нереально — здесь пригодился бы аналог авторского общества для ИИ.

В отрасли есть и более жёсткий взгляд: чрезмерные ограничения могут ударить и по экономике, и по культуре. Поэтому властям предстоит настроить систему так, чтобы модели не остались голодными, а авторы — с красивым обещанием вместо денег.

RSS: Новости на портале Anti-Malware.ru