Bu varyantın dikkat çekici yanı:
- Kurbanın WhatsApp rehberini topluyor
- Listedeki herkese otomatik olarak zararlı ZIP dosyası gönderiyor
- Böylece solucan (worm) benzeri şekilde kendini yayıyor
Astaroth zaten 2015ten beri Latin Amerikada bankacılık bilgisi çalmak için kullanılan bir trojandı. Ancak son bir yılda tehdit aktörleri WhatsAppı yayılma kanalı olarak kullanmaya başladı. Trend Micro ve Sophos da benzer Brezilya odaklı kampanyalar rapor etmişti.

İşleyiş özetle şöyle:
- WhatsApp üzerinden ZIP dosyası gönderiliyor
- ZIP açıldığında benign gibi görünen VBS scripti çalıştırılıyor
- Bu script diğer bileşenleri indiriyor
- İki modül devreye giriyor:
- Python modülü → WhatsApp rehberini toplayıp herkese malware gönderiyor
- Bankacılık modülü → Banka siteleri ziyaret edildiğinde kimlik bilgilerini topluyor
Acronis ayrıca bu sürümde saldırganların yayılma istatistiklerini gerçek zamanlı takip ettiğini söylüyor (kaç kişiye gönderdim, kaç hata, dakikadaki mesaj hızı vs).
Brezilyada WhatsApp kullanımının çok yaygın olması, bankacılık malwareleri için yeni bir dağıtım vektörü haline geldi. Kampanya ağırlıklı olarak Brezilyada yayılıyor fakat ABD ve Avrupada da az sayıda tespit var.
