דיווח חדש קובע כי נוזקת הבלדרות והגניבה הפיננסית Astaroth (הידועה גם כ-Guildma) שדרגה את שיטות ההפצה שלה.

הנוזקה מנצלת כעת את גרסת ה-WhatsApp Web של הקורבנות כדי להפוך את המכשיר הנגוע ל"תולעת" (Worm) שמפיצה את הווירוס באופן אוטומטי לכל אנשי הקשר והקבוצות של המשתמש.
שיטת הפצה זו מחליפה את הספאם המסורתי בדוא"ל ומנצלת את יחסי האמון בין אנשי קשר כדי להגדיל משמעותית את אחוזי ההדבקה.
כיצד עובד מנגנון ההדבקה החדש?
תהליך הניצול וההתפשטות של Astaroth מתבצע במספר שלבים מתוחכמים:
- הודעת הפיתוי (Phishing): הקורבן מקבל הודעה מאיש קשר מוכר המכילה קובץ ZIP ארכיב עם שמות תמימים לכאורה.
- אוטומציה סמויה ב-WhatsApp Web: לאחר הפעלת הקובץ במחשב, הנוזקה מריצה דפדפן נסתר (Headless Browser) המתחבר ל-WhatsApp Web של המשתמש מבלי שהוא מבחין בכך.
- שליפת אנשי קשר והפצה אוטומטית: הנוזקה שולפת את רשימת אנשי הקשר והקבוצות, ומפיצה אליהם באופן אוטומטי את קובץ ה-ZIP המזיק בליווי הודעות מותאמות אישית.
- גניבת מידע פיננסי: במקביל להפצה, הרכיב המרכזי של Astaroth פועל ברקע, מנטר גישה לאתרי בנקים וארנקים דיגיטליים, וגונב סיסמאות ופרטי התחברות.
השפעה והמלצות הגנה
עיקר המתקפות ממוקדות כרגע במשתמשים בדרום אמריקה (ובפרט בברזיל), אך השימוש ב-WhatsApp כאפיק הפצה מהווה מגמה כלל-עולמית שמציבה אתגר בפני כלי האבטחה המסורתיים.
כדי להימנע מהדבקה, מומלץ להימנע מהורדה או פתיחה של קובצי ארכיב (כגון ZIP או RAR) המתקבלים בהודעות WhatsApp, גם אם הם נשלחו מאנשי קשר מוכרים, ללא אימות מוקדם של תכן ההודעה מול השולח.




