giovedì, 22 Gennaio 2026
HomeNews TechWhatsApp worm diffonde trojan bancario Astaroth in Brasile tramite auto-messaggistica dei contatti

WhatsApp worm diffonde trojan bancario Astaroth in Brasile tramite auto-messaggistica dei contatti

I ricercatori di cybersecurity hanno rivelato i dettagli di una nuova campagna che sfrutta WhatsApp come vettore di distribuzione per un trojan bancario chiamato Astaroth, mirato principalmente agli utenti in Brasile. Questa campagna è stata denominata Boto Cor-de-Rosa dall’unità di ricerca sulle minacce di Acronis.

Il malware recupera la lista dei contatti WhatsApp della vittima e invia automaticamente messaggi malevoli a ciascun contatto per diffondere ulteriormente l’infezione. Sebbene il payload principale di Astaroth rimanga scritto in Delphi e il suo installer si basi su script Visual Basic, il nuovo modulo worm basato su WhatsApp è interamente implementato in Python, evidenziando l’uso crescente di componenti modulari multilingue da parte degli attori delle minacce.

Astaroth, noto anche come Guildma, è un malware bancario rilevato in natura dal 2015, che prende di mira principalmente gli utenti in America Latina, in particolare in Brasile, per facilitare il furto di dati. Nel 2024, sono stati osservati diversi cluster di minacce, tracciati come PINEAPPLE e Water Makara, che sfruttano email di phishing per propagare il malware.

L’uso di WhatsApp come veicolo di consegna per i trojan bancari è una nuova tattica che ha guadagnato terreno tra gli attori delle minacce che prendono di mira gli utenti brasiliani, una mossa alimentata dall’uso diffuso della piattaforma di messaggistica nel paese. Il mese scorso, Trend Micro ha dettagliato l’affidamento di Water Saci su WhatsApp per diffondere Maverick e una variante di Casbaneiro.

Sophos, in un rapporto pubblicato nel novembre 2025, ha affermato di monitorare una campagna di distribuzione di malware a più stadi, denominata STAC3150, che prende di mira gli utenti di WhatsApp in Brasile con Astaroth. Più del 95% dei dispositivi colpiti si trovava in Brasile e, in misura minore, negli Stati Uniti e in Austria.

L’attività, attiva almeno dal 24 settembre 2025, distribuisce archivi ZIP contenenti uno script downloader che recupera uno script PowerShell o Python per raccogliere dati degli utenti di WhatsApp per ulteriore propagazione, insieme a un installer MSI che distribuisce il trojan. Le ultime scoperte di Acronis sono una continuazione di questa tendenza, dove i file ZIP distribuiti tramite messaggi WhatsApp fungono da punto di partenza per l’infezione da malware.

Quando la vittima estrae e apre l’archivio, si imbatte in uno script Visual Basic mascherato da file benigno. L’esecuzione di questo script attiva il download dei componenti di fase successiva e segna l’inizio della compromissione.

Questo include due moduli: un modulo di propagazione basato su Python che raccoglie i contatti WhatsApp della vittima e inoltra automaticamente un file ZIP malevolo a ciascuno di essi, portando efficacemente alla diffusione del malware in modo simile a un worm. Un modulo bancario che opera in background e monitora continuamente l’attività di navigazione web della vittima, attivandosi quando vengono visitati URL relativi a banche per raccogliere credenziali e consentire guadagni finanziari. L’autore del malware ha anche implementato un meccanismo integrato per tracciare e segnalare le metriche di propagazione in tempo reale.

Considerazioni finali

Questa campagna di malware evidenzia l’evoluzione delle tattiche utilizzate dagli attori delle minacce, che ora sfruttano piattaforme di messaggistica popolari come WhatsApp per diffondere trojan bancari. L’uso di componenti modulari multilingue, come il modulo worm basato su Python, dimostra un approccio sofisticato e adattabile. Gli utenti devono essere sempre più vigili e adottare misure di sicurezza adeguate per proteggere i propri dispositivi e dati personali da queste minacce in continua evoluzione.

Fonte: The Hackers News​

Per saperne di più

Autore

  • julie maddaloni

    Ciao! Sono una blogger appassionata di tecnologia e delle news dei mondi Apple e Android. Amo scoprire le ultime novità del settore e condividere storie e consigli utili con chi, come me, è sempre alla ricerca delle ultime novità. Quando non sono immersa tra recensioni e aggiornamenti tech, mi rilasso con una buona pizza e una maratona di serie TV! 🍕📱💙

    Visualizza tutti gli articoli
Julie Maddaloni
Julie Maddaloni
Ciao! Sono una blogger appassionata di tecnologia e delle news dei mondi Apple e Android. Amo scoprire le ultime novità del settore e condividere storie e consigli utili con chi, come me, è sempre alla ricerca delle ultime novità. Quando non sono immersa tra recensioni e aggiornamenti tech, mi rilasso con una buona pizza e una maratona di serie TV! 🍕📱💙
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI

Come cambiare DNS

Come cambiare DNS su qualsiasi dispositivo

Cambiare i DNS è una di quelle cose che sembrano “da smanettoni” finché non ti capita la giornata classica: un sito non si apre, lo streaming va a scatti, la console si disconnette, e inizi a dare la colpa al Wi-Fi. In realtà, a volte, il colpevole è semplicemente il resolver DNS del tuo provider: risponde lento, filtra male o ha qualche problema temporaneo.In questa guida trovi tutto: cosa sono i DNS, quali scegliere, e come impostarli su Windows, macOS, Android, iPhone/iPad e direttamente sul router (la soluzione migliore se vuoi applicarli a tutta la rete).
Motori elettrici tecnologicamente avanzati

Motori elettrici tecnologicamente avanzati: cosa li rende più performanti

I motori elettrici sono oggi il cuore pulsante di molte applicazioni industriali e commerciali e - con l’avanzare della tecnologia - questi dispositivi stanno diventando sempre più efficienti, compatti e performanti. Ma cosa rende un motore elettrico davvero “tecnologicamente avanzato”? E quali fattori incidono realmente sulle sue performance? Ecco le risposte a queste domande.
iOS 26 app predefinite

iOS 26 cambia le regole: ora puoi scegliere le...

Per anni “app predefinita” su iPhone voleva dire due cose: Safari per i link e Mail per le email. Fine. Poi Apple ha iniziato ad aprire un po’ la porta, ma sempre con il contagocce.Con iOS 26 cambia la sensazione: non è più una modifica nascosta per smanettoni, è un menu dedicato, chiaro, con categorie nuove e (soprattutto) più opzioni in base al Paese. Non è solo una questione di comodità: è un cambio di filosofia, spinto anche da regolamenti e mercati dove Apple deve fare “più scelta del solito”.
iPhone 18 Pro Render

iPhone 18: diagonali uguali, ma sui Pro arriva una...

Apple, a quanto pare, non ha nessuna voglia di cambiare le dimensioni degli schermi nel 2026. Eppure, proprio mentre le diagonali restano praticamente identiche, spunta il dettaglio che conta davvero: sugli iPhone 18 Pro ci sarebbe una nuova area “sotto il display” pensata per nascondere (almeno in parte) il sistema Face ID. Ed è il tipo di cambiamento che, se vero, si nota ogni singolo giorno.