Back to Blog

Astaroth Botnet เปิดตัว Spambot ใหม่บน WhatsApp Web ใช้เหยื่อเป็นเครื่องมือกระจายมัลแวร์

Astaroth botnet เปิดตัว spambot component บน WhatsApp Web ใช้เหยื่อกระจายมัลแวร์อัตโนมัติ พร้อมเทคนิคซ่อนการทำงานแบบ headless และการเชื่อมโยงกับ Vareg spambot

Sales
1 min read
Astaroth Botnet เปิดตัว Spambot ใหม่บน WhatsApp Web ใช้เหยื่อเป็นเครื่องมือกระจายมัลแวร์

Astaroth หรือ Guildma เป็นบอตเนตที่活跃ในภูมิภาคลาตินอเมริกามาอย่างยาวนาน โดยเฉพาะในบราซิล และล่าสุดในไตรมาสที่ 4 ของปี 2025 ผู้ควบคุมบอตเนตนี้ได้เพิ่มความสามารถใหม่ที่สำคัญ นั่นคือคอมโพเนนต์สแปมบอตบน WhatsApp Web ที่สามารถเปลี่ยนเหยื่อให้กลายเป็นผู้กระจายมัลแวร์โดยไม่รู้ตัว ด้วยการส่งข้อความไปยังรายชื่อติดต่อทุกคนใน WhatsApp ของเหยื่อโดยอัตโนมัติ

การพัฒนานี้ถือเป็นการเปลี่ยนแปลงครั้งสำคัญจากวิธีการกระจายมัลแวร์แบบเดิมที่อาศัยอีเมลสแปม มาสู่การใช้แพลตฟอร์มการส่งข้อความที่เชื่อถือได้ทางสังคม ซึ่งช่วยเพิ่มความน่าเชื่อถือของข้อความสแปมและเข้าถึงเหยื่อได้กว้างขึ้น บทความนี้จะเจาะลึกถึงเทคนิคการทำงานของสแปมบอตตัวใหม่นี้ รวมถึงความเชื่อมโยงกับสแปมบอตอื่นที่ถูกพบก่อนหน้านี้



เทคนิคการทำงานของสแปมบอต Astaroth

สแปมบอตของ Astaroth ทำงานโดยใช้เทคนิคที่ซับซ้อนเพื่อหลบเลี่ยงการตรวจจับ มันจะดาวน์โหลด WebDriver สำหรับเบราว์เซอร์ Chrome หรือ Edge มาทำงานในโหมด headless ซึ่งหมายความว่าผู้ใช้จะไม่เห็นหน้าต่างเบราว์เซอร์ใดๆ ปรากฏขึ้นมาเลย สแปมบอตจะใช้ WebDriver นี้ในการควบคุมเบราว์เซอร์เพื่อเข้าถึง WhatsApp Web โดยอัตโนมัติ

ที่น่ากังวลคือ มันจะคัดลอกโปรไฟล์เบราว์เซอร์ของผู้ใช้ เพื่อนำข้อมูลคุกกี้และข้อมูลประจำตัวไปใช้ในการสร้างเซสชัน WhatsApp Web ปลอม จากนั้นมันจะดาวน์โหลดไลบรารี JavaScript ชื่อ WPPConnect ซึ่งเป็นไลบรารี่ที่ถูกต้องตามกฎหมายสำหรับการทำระบบตอบกลับอัตโนมัติ แต่ภัยคุกคามได้นำมาประยุกต์ใช้ในการดึงข้อมูลรายชื่อติดต่อและส่งสแปม



การเชื่อมโยงระหว่าง Astaroth และ Vareg Spambot

การวิเคราะห์ทางเทคนิคพบว่าสแปมบอตของ Astaroth มีความคล้ายคลึงกันอย่างมากกับสแปมบอตอีกตัวที่ชื่อว่า Vareg ซึ่งเคยใช้ในการกระจายโทรจันธนาคารในภูมิภาค LATAM เช่นเดียวกัน การทับซ้อนกันของโค้ดพบได้ทั้งในส่วนของชื่อฟังก์ชัน ชื่อตัวแปร และตรรกะการกรองผู้ติดต่อ

ตัวอย่างเช่น ฟิลด์การกำหนดค่าของสแปมบอตทั้งสองมีชื่อที่เหมือนกัน เช่น HL สำหรับเปิดใช้งาน headless mode และ DEL สำหรับหน่วงเวลาระหว่างการส่งข้อความ ซึ่งบ่งชี้ว่านักพัฒนาคนเดียวกันอาจเป็นผู้สร้างสแปมบอตทั้งสองตัว หรือไม่ก็มีข้อตกลงในการแบ่งปันโค้ดระหว่างกัน โดย Vareg หยุดทำงานในช่วงเวลาเดียวกับที่ Astaroth เริ่มกระจายสแปมบอตของตัวเอง



แนวทางการป้องกันภัยคุกคามแบบใหม่

การโจมตีนี้แสดงให้เห็นถึงความสำคัญของการมีระบบรักษาความปลอดภัยที่ทันสมัย การป้องกันภัยคุกคามจากสแปมบอตและมัลแวร์ที่ซับซ้อนเช่นนี้จำเป็นต้องมีโซลูชันที่สามารถตรวจจับและตอบสนองต่อพฤติกรรมที่ผิดปกติได้อย่างอัตโนมัติ

นี่คือจุดที่เทคโนโลยีอย่าง SentinelOne ซึ่งใช้ระบบป้องกันด้วย AI อัตโนมัติ (Autonomous AI Protection) สามารถเข้ามามีบทบาทสำคัญ ด้วยความสามารถในการตรวจจับพฤติกรรมที่ผิดปกติ (Behavioral AI Detection) ที่ endpoint ทำให้สามารถระบุกิจกรรมที่น่าสงสัย เช่น การทำงานของเบราว์เซอร์แบบ headless หรือการดาวน์โหลด WebDriver ที่ผิดปกติได้ โดยไม่ต้องพึ่งพาลายเซ็นของมัลแวร์แบบเดิม และเมื่อพบภัยคุกคาม ระบบจะสามารถดำเนินการตอบสนองอัตโนมัติ (Automated Response) เพื่อหยุดการโจมตีได้ทันที



บทสรุป

การเพิ่มความสามารถสแปมบอตบน WhatsApp Web ของ Astaroth เป็นสัญญาณเตือนว่าภัยคุกคามทางไซเบอร์ในภูมิภาคลาตินอเมริกามีการพัฒนาและปรับตัวอย่างต่อเนื่อง การเปลี่ยนมาใช้แพลตฟอร์มการส่งข้อความที่ได้รับความนิยมช่วยให้ผู้โจมตีเข้าถึงเหยื่อได้มากขึ้นและหลบเลี่ยงมาตรการรักษาความปลอดภัยแบบดั้งเดิมได้ดีขึ้น

องค์กรและผู้ใช้ในภูมิภาค รวมถึงในประเทศไทย ควรตระหนักถึงภัยคุกคามรูปแบบใหม่นี้และปรับใช้มาตรการป้องกันที่แข็งแกร่ง โดยเฉพาะโซลูชันความปลอดภัยที่ใช้ AI และการวิเคราะห์พฤติกรรมเป็นหลัก เพื่อรับมือกับเทคนิคการโจมตีที่ซับซ้อนและเปลี่ยนแปลงตลอดเวลาได้อย่างมีประสิทธิภาพ



Reference

CrowdStrike

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINE ดูสินค้าทั้งหมด