×
Watch TV
Fox News Flash top headlines for January 16

Новая кампания вредоносного ПО превращает WhatsApp Web в оружие. Исследователи безопасности сообщают, что банковский троян, связанный с Astaroth, теперь распространяется автоматически через сообщения в чатах, что затрудняет остановку атаки после ее начала.

Кампания известна как Boto Cor-de-Rosa. Она показывает, как киберпреступники продолжают развиваться, особенно когда они могут злоупотреблять инструментами, которым люди доверяют каждый день. Эта атака нацелена на пользователей Windows и использует WhatsApp Web как в качестве системы доставки, так и в качестве движка для дальнейшего распространения инфекции.

Подпишитесь на мой БЕСПЛАТНЫЙ CyberGuy Report

Получайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на вашу электронную почту. Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию при мошенничестве» — бесплатно при подписке на мою рассылку CYBERGUY.COM.

New CISA warning: Thanksgiving clickjacking threat in popular browsers

Как работает эта атака через WhatsApp Web

Атака начинается с простого сообщения. Контакт отправляет через WhatsApp то, что выглядит как обычный ZIP-файл. Имя файла кажется случайным и безобидным, что снижает подозрения. После открытия ZIP содержит скрипт на Visual Basic, замаскированный под обычный документ. Если пользователь запускает его, скрипт незаметно загружает еще два вредоносных компонента. Затем скрипт загружает банковский троян Astaroth, написанный на Delphi. Он также устанавливает модуль на Python, предназначенный для управления WhatsApp Web. Оба компонента работают в фоновом режиме без очевидных предупреждений. С этого момента заражение становится самоподдерживающимся.

Вредоносное ПО, которое распространяется само через ваши контакты

Особую опасность этой кампании придает способ ее распространения. Python-модуль сканирует контакты WhatsApp жертвы и автоматически отправляет вредоносный ZIP-файл в каждый диалог. Исследователи из Acronis обнаружили, что вредоносное ПО адаптирует свои сообщения в зависимости от времени суток. Оно отправляет дружеские приветствия, делая сообщение нормальным и знакомым. Текст гласит: «Вот запрошенный файл. Если есть вопросы, я на связи!» Поскольку сообщение, кажется, приходит от кого-то знакомого, многие люди открывают его без колебаний.

Person holds iPhone showing the Whatsapp logo

Встроенное отслеживание делает атаку эффективной

Это вредоносное ПО тщательно разработано для мониторинга собственной эффективности в реальном времени. Инструмент распространения отслеживает, сколько сообщений успешно доставлено, сколько не удалось отправить, и общую скорость отправки, измеряемую в минуту. После каждых 50 сообщений он генерирует отчеты о прогрессе, показывающие, сколько контактов было охвачено. Эта обратная связь позволяет злоумышленникам быстро оценить успех и внести коррективы, если что-то перестает работать.

Что происходит после заражения

Исходный скрипт сильно обфусцирован, чтобы избежать обнаружения антивирусными инструментами. После запуска он инициирует команды PowerShell, которые загружают дополнительные вредоносные программы со скомпрометированных веб-сайтов. Один из известных доменов, используемых в этой кампании, — coffe-estilo.com. Вредоносное ПО устанавливает себя в папку, имитирующую каталог кэша Microsoft Edge. Внутри находятся исполняемые файлы и библиотеки, составляющие полную полезную нагрузку банковского трояна Astaroth. Оттуда вредоносное ПО может красть учетные данные, отслеживать активность и потенциально получать доступ к финансовым счетам.

Почему злоупотребляют WhatsApp Web

WhatsApp Web популярен, потому что он зеркалирует разговоры с вашего телефона на компьютер. Это удобство облегчает отправку сообщений, обмен файлами и набор текста, но также создает риски. Когда вы используете WhatsApp Web, вы связываете свой телефон с браузером, сканируя QR-код на web.whatsapp.com. После подключения эта сессия в браузере становится доверенным расширением вашей учетной записи. Ваши чаты появляются на экране, отправляемые вами сообщения исходят от вашего реального номера, а входящие сообщения синхронизируются на обоих устройствах.

Именно эту настройку и используют злоумышленники. Если вредоносное ПО получает доступ к компьютеру, на котором выполнен вход в WhatsApp Web, оно может действовать от имени пользователя. Оно может читать сообщения, получать доступ к спискам контактов и отправлять файлы или ссылки, которые выглядят совершенно легитимно. Сообщения не вызывают тревоги, потому что они приходят с реальной учетной записи, а не с поддельной.

Это превращает WhatsApp Web в эффективную систему доставки вредоносного ПО. Вместо того чтобы взламывать сам WhatsApp, злоумышленники просто злоупотребляют открытой сессией браузера для автоматического распространения вредоносных файлов. Многие пользователи не осознают опасности, потому что WhatsApp Web кажется безобидным. Часто выход из системы не выполняется на рабочих компьютерах, общих устройствах или системах без надежной защиты. В таких ситуациях вредоносному ПО не нужны сложные уловки. Ему нужен только доступ к уже доверенной сессии. Это сочетание удобства и доверия — причина, по которой WhatsApp Web стал такой привлекательной мишенью.

A person typing on a laptop. (Kurt "CyberGuy" Knutsson)  

Как обезопасить себя от вредоносного ПО для WhatsApp Web

Атаки, подобные этой, через WhatsApp Web, предназначены для быстрого распространения через доверенные беседы. Несколько разумных привычек могут значительно снизить ваш риск.

1) Относитесь скептически к неожиданным вложениям

Мессенджеры воспринимаются неформально, и именно поэтому злоумышленники их используют. Никогда не открывайте ZIP-файлы, отправленные через чат, если сначала не подтвердите у отправителя. Обращайте внимание на имена файлов, состоящие из случайных чисел или незнакомых названий. Относитесь к сообщениям, создающим срочность или кажущимся чрезмерно знакомыми, как к предупреждающему знаку. Если файл пришел ни с того ни с сего, сделайте паузу перед кликом.

2) Заблокируйте доступ к WhatsApp Web

Эта кампания злоупотребляет WhatsApp Web для автоматического распространения после заражения устройства. Проверьте активные сессии WhatsApp Web и выйдите из всех незнакомых. Избегайте оставлять WhatsApp Web активным на общих или публичных компьютерах. Включите двухфакторную аутентификацию (2FA) в настройках WhatsApp. Ограничение доступа через Web помогает ограничить расстояние, на которое может распространиться вредоносное ПО.

3) Защитите свой ПК с Windows и используйте надежное антивирусное ПО

Этот тип вредоносного ПО использует системы, отстающие в обновлениях. Устанавливайте обновления Windows как можно скорее после их выхода. Также поддерживайте ваш веб-браузер полностью обновленным. Своевременное обновление закрывает многие лазейки, которые пытаются использовать злоумышленники. Кроме того, используйте надежное антивирусное ПО, которое отслеживает злоупотребление скриптами и активность PowerShell в реальном времени.

Лучший способ защитить себя от вредоносных ссылок, которые устанавливают вредоносное ПО и потенциально получают доступ к вашей личной информации, — это установить надежное антивирусное ПО на все ваши устройства. Эта защита также может предупреждать вас о фишинговых письмах и скамах с вымогательством, обеспечивая безопасность вашей личной информации и цифровых активов.

Получите мои рекомендации по лучшим антивирусным решениям 2026 года для ваших устройств Windows, Mac, Android и iOS на Cyberguy.com.

4) Ограничьте количество ваших личных данных в сети

Банковское вредоносное ПО часто сочетается с кражей личных данных и финансовым мошенничеством. Один из способов снизить последствия — сократить ваше цифровое присутствие. Сервис удаления данных может помочь удалить вашу личную информацию с сайтов брокеров данных, которые часто просматривают злоумышленники. При меньшем количестве доступной информации у преступников будет меньше деталей для эксплуатации, если вредоносное ПО попадет на ваше устройство.

Хотя ни одна услуга не может гарантировать полное удаление ваших данных из интернета, сервис удаления данных — действительно разумный выбор. Они не дешевы, как и ваша конфиденциальность. Эти сервисы делают всю работу за вас, активно отслеживая и систематически удаляя вашу личную информацию с сотен сайтов. Именно это дает мне душевное спокойствие и доказало свою эффективность как лучший способ стереть ваши личные данные из интернета. Ограничивая доступную информацию, вы снижаете риск того, что мошенники смогут сопоставить данные из утечек с информацией, которую они могут найти в даркнете, что затруднит их нацеливание на вас.

Ознакомьтесь с моими лучшими предложениями по сервисам удаления данных и получите бесплатную проверку, чтобы узнать, не находится ли ваша личная информация уже в сети, посетив Cyberguy.com.

Получите бесплатную проверку, чтобы узнать, не находится ли ваша личная информация уже в сети: Cyberguy.com

5) Добавьте защиту от кражи личных данных для дополнительного покрытия

Даже с хорошими привычками безопасности финансовый мониторинг добавляет еще один уровень защиты. Сервис защиты от кражи личных данных может отслеживать подозрительную активность, связанную с вашим кредитом и личными данными. Компании по защите от кражи личных данных могут отслеживать такую информацию, как номер социального страхования (SSN), номер телефона и адрес электронной почты, и предупреждать вас, если они продаются в даркнете или используются для открытия счета. Они также могут помочь вам заморозить ваши банковские и кредитные счета, чтобы предотвратить дальнейшее несанкционированное использование преступниками.

Вам также следует включить оповещения о транзакциях по банковским и кредитным картам, чтобы быстро получать уведомления, если что-то выглядит подозрительно. Чем меньше ваши данные раскрыты, тем меньше возможностей у злоумышленников нанести ущерб.

Смотрите мои советы и лучшие рекомендации о том, как защитить себя от кражи личных данных, на Cyberguy.com.

6) Не торопитесь и доверяйте своим инстинктам

Большинство заражений вредоносным ПО происходят потому, что люди действуют слишком быстро. Если сообщение кажется странным, доверьтесь этому инстинкту. Знакомые имена и дружеский язык могут ослабить бдительность, но они никогда не должны заменять осторожность. Найдите момент, чтобы проверить сообщение или файл, прежде чем что-либо открывать. Злоумышленники полагаются на доверие и срочность для успеха. Замедление лишает их преимущества.

Ключевые выводы Курта

Эта кампания с вредоносным ПО для WhatsApp Web напоминает, что кибератаки больше не полагаются на очевидные красные флаги. Вместо этого они сливаются с повседневными разговорами и используют знакомые инструменты для тихого и быстрого распространения. Особую озабоченность вызывает то, как мало усилий требуется этой угрозе, чтобы перейти с одного устройства на десятки других. Один щелчок может превратить доверенный чат в систему доставки банковского вредоносного ПО и кражи личных данных. Хорошая новость в том, что небольшие изменения имеют большое значение. Внимание к вложениям, блокировка доступа к WhatsApp Web, своевременное обновление устройств и замедление перед кликом могут остановить эти атаки на корню. Поскольку мессенджеры продолжают играть все большую роль в повседневной жизни, бдительность больше не является опциональной. Осведомленность и простые привычки остаются одними из ваших самых сильных защитных средств.

Как вы думаете, делают ли мессенджеры достаточно, чтобы защитить пользователей от вредоносного ПО, распространяющегося через доверенные беседы? Дайте нам знать, написав нам на Cyberguy.com.

Подпишитесь на мой БЕСПЛАТНЫЙ CyberGuy Report

Получайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на вашу электронную почту. Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию при мошенничестве» — бесплатно при подписке на мою рассылку CYBERGUY.COM.

Copyright 2026 CyberGuy.com. Все права защищены.

Курт «CyberGuy» Кнутссон — отмеченный наградами технический журналист, который глубоко любит технологии, оборудование и гаджеты, делающие жизнь лучше, своими материалами для Fox News и FOX Business, начиная с утра в «FOX & Friends». Есть технический вопрос? Получите бесплатную рассылку Курта CyberGuy, поделитесь своим мнением, идеей для истории или комментарием на CyberGuy.com.