Через вредоносные ZIP-архивы в WhatsApp распространяется троян Astaroth

Через вредоносные ZIP-архивы в WhatsApp распространяется троян Astaroth

Через вредоносные ZIP-архивы в WhatsApp распространяется троян Astaroth

Специалисты Sophos обнаружили новую масштабную схему распространения вредоносных программ через WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России). Кампания, получившая имя STAC3150, действует с 24 сентября 2025 года и уже затронула более 250 пользователей.

Судя по всему, злоумышленники активно совершенствуют инструменты и меняют инфраструктуру буквально на ходу.

Атака начинается с фишинговых сообщений в WhatsApp. Пользователю приходит «дружественный» текст на португальском и якобы есть возможность «просмотреть единожды» прикреплённый файл. На деле это ZIP-архив, внутри которого прячется вредоносный VBS или HTA. Дальше запускается PowerShell, который подгружает дополнительные компоненты.

 

Сначала, в конце сентября, пейлоады «общались» с серверами злоумышленников необычным способом — через IMAP, подтягивая вторую стадию из почтовых ящиков, контролируемых атакующими. Но в начале октября схема изменилась: загрузка перешла на HTTP, а трафик стал идти на C2-сервер varegjopeaks[.]com.

Далее в цепочке появляются PowerShell- или Python-скрипты, автоматизирующие перехват веб-сессий WhatsApp. Sophos отмечает, что злоумышленники используют Selenium WebDriver и библиотеку WPPConnect. С их помощью они крадут токены сессий, собирают списки контактов и рассылают заражённые ZIP-файлы новым жертвам. Таким образом кампания масштабируется автоматически.

 

К концу октября кампанию усовершенствовали: появился MSI-инсталлятор, который разворачивает известную банковскую вредоносную программу Astaroth (Guildma). Инсталлятор записывает на диск несколько файлов, прописывает автозапуск и выполняет вредоносный скрипт AutoIt, замаскированный под обычный .log. Его C2 расположен на manoelimoveiscaioba[.]com.

По данным Sophos, основной удар пришёлся на пользователей в Бразилии. Эксперты подчёркивают, что кампания развивается очень быстро, а злоумышленники активно меняют тактику.

GitHub сделает платными собственные раннеры для Actions

GitHub меняет подход к оплате Actions и готовится брать деньги за то, что раньше было бесплатным. С марта компания начнёт взимать плату за использование собственных раннеров в приватных репозиториях — по $0,002 за минуту работы. Для публичных репозиториев ничего не меняется: там собственные раннеры по-прежнему бесплатны.

Об изменениях GitHub сообщил в блоге, одновременно анонсировав снижение цен на GitHub-раннеры с 1 января. Всё это компания объединяет под лозунгом «более простое ценообразование и лучший опыт работы с GitHub Actions».

Реакция крупных пользователей оказалась ожидаемой. В DevOps-сообществе новость встретили без энтузиазма. Один из пользователей Reddit рассказал, что для его команды новые тарифы означают плюс около $3,5 тыс. в месяц к счёту GitHub — и это при использовании собственных серверов.

В GitHub объясняют решение тем, что собственные раннеры годами фактически пользовались инфраструктурой Actions бесплатно. По словам компании, развитие и поддержка этих сервисов всё это время субсидировались за счёт цен на GitHub раннеры, и теперь расходы хотят «привести в соответствие с фактическим использованием».

При этом GitHub уверяет, что большинство пользователей изменений не почувствует. По оценке компании:

  • 96% клиентов не увидят роста расходов вообще;
  • из оставшихся 4% у 85% затраты даже снизятся;
  • для оставшихся 15% медианный рост составит около $13 в месяц.

Для тех, кто использует самохостные раннеры и хочет заранее понять, во что это выльется, GitHub обновил калькулятор цен, добавив туда новые расчёты.

Тем не менее для крупных команд и корпоративных проектов нововведение может стать поводом пересмотреть CI/CD-процессы — особенно если их раннеры использовались активно именно ради экономии.

RSS: Новости на портале Anti-Malware.ru