你收到一条WhatsApp消息,发件人是你的朋友,附了一句葡萄牙语的问候,还有一个名为“文档”的ZIP压缩包。你没有多想就点开了附件——几小时后,你的WhatsApp也开始对通讯录里的每个人发出同样一条消息。这不是假设,而是安全公司CrowdStrike在2025年第四季度发现的一个真实攻击链:老牌银行木马Astaroth学会了用受害者自己的WhatsApp Web会话当跳板,自动向联系人传播恶意软件。

CrowdStrike的分析师在独家提供给Cyber Security News的报告中,把这个新组件称为Astaroth运营的“一次重要扩展”。以往,Astaroth主要靠钓鱼邮件和包含恶意快捷方式文件的Windows感染链进行扩散;现在,它直接把触角伸进了即时通讯的信任圈内,将一次设备失陷转化为面向数百个联系人的自动传播节点。

打开网易新闻 查看精彩图片

新组件的工作方式并不依赖漏洞,而是巧妙利用了两项原本合法的工具:用于浏览器自动化的WebDriver,以及专门与WhatsApp Web交互的JavaScript库WPPConnectWA-JS。一旦Astaroth在受害者电脑上激活,它会先悄悄复制浏览器的用户配置——包括会话Cookie和已保存的登录状态,然后以“无头”模式启动一个隐藏的浏览器窗口,不显示任何界面,同时移除所有可能暴露自动化行为的浏览器标识。在这个静默的会话里,WhatsApp Web就像被一个看不见的手操控一样,完全按照恶意脚本的指令运行。

启动之后,木马会先确认WhatsApp Web已经加载完毕且受害者确实处于登录状态,接着逐一提取联系人列表。但它的目标筛选极为精细:排除群组、广播列表、关联设备、未保存的联系人、受害者自己的号码,以及电话区号不属于巴西的所有号码。CrowdStrike指出,这种选择性表明攻击者刻意压缩噪音,集中打击巴西地区用户,同时过滤了葡萄牙语消息和本地浏览器设置,使整个传播流程看起来十分本土化。

在发送消息之前,Astaroth会连接到配置文件中指定的服务器,下载一个ZIP格式的恶意载荷。然后,它会根据电脑的本地时间挑选一句葡萄牙语问候语,附上这个ZIP文件,连同正文一起推送到每一个符合筛选条件的联系人。整个过程完全自动化,消息风格和时机都经过精心设计,比普通的群发垃圾信息更自然,也因此更难被收件人察觉异常。CrowdStrike的报告将其与此前已知的WhatsApp Web自动化传播风险类比,指出正是这种利用真实账号和已有信任关系的方式,大幅提高了收件人打开附件的概率。

Astaroth的这次能力升级,本质上把每个感染者的WhatsApp账号变成了一台静默的传播机器。攻击者不必再费心伪造发送者身份或编造话术,也无需额外伪造账号,因为每条消息都以亲友的名义发出,自然绕过了绝大多数人的心理防线。对个人用户而言,这意味着即便自己从未点击任何可疑链接,仅因通讯录里有人失陷,就可能收到一条看起来毫无破绽的恶意消息。而对安全团队来说,Astaroth再次证明,即时通讯平台的会话信任正成为恶意软件扩散的最短路径。