Siber güvenlik araştırmacıları, WhatsApp üzerinden yayılan yeni bir Astaroth (Guildma) bankacılık trojan kampanyasını ortaya çıkardı. Kampanya, Acronis tarafından Boto Cor-de-Rosa olarak adlandırıldı ve özellikle Brezilya’daki WhatsApp kullanıcılarını hedef alıyor.


Bu varyantın dikkat çekici yanı:
  • Kurbanın WhatsApp rehberini topluyor
  • Listedeki herkese otomatik olarak zararlı ZIP dosyası gönderiyor
  • Böylece solucan (worm) benzeri şekilde kendini yayıyor


Astaroth zaten 2015’ten beri Latin Amerika’da bankacılık bilgisi çalmak için kullanılan bir trojan’dı. Ancak son bir yılda tehdit aktörleri WhatsApp’ı yayılma kanalı olarak kullanmaya başladı. Trend Micro ve Sophos da benzer Brezilya odaklı kampanyalar rapor etmişti.





İşleyiş özetle şöyle:
  1. WhatsApp üzerinden ZIP dosyası gönderiliyor
  2. ZIP açıldığında benign gibi görünen VBS scripti çalıştırılıyor
  3. Bu script diğer bileşenleri indiriyor
  4. İki modül devreye giriyor:
    • Python modülü → WhatsApp rehberini toplayıp herkese malware gönderiyor
    • Bankacılık modülü → Banka siteleri ziyaret edildiğinde kimlik bilgilerini topluyor


Acronis ayrıca bu sürümde saldırganların yayılma istatistiklerini gerçek zamanlı takip ettiğini söylüyor (kaç kişiye gönderdim, kaç hata, dakikadaki mesaj hızı vs).

Brezilya’da WhatsApp kullanımının çok yaygın olması, bankacılık malware’leri için yeni bir dağıtım vektörü haline geldi. Kampanya ağırlıklı olarak Brezilya’da yayılıyor fakat ABD ve Avrupa’da da az sayıda tespit var.