Scopri come il malware Astaroth colpisce i sistemi Windows e ruba dati sensibili usando tecniche fileless e attacchi di spear phishing.
Tra le minacce informatiche più rilevanti degli ultimi anni, gli infostealer occupano un ruolo di primo piano. Si tratta di malware progettati appositamente per sottrarre file e informazioni sensibili dai dispositivi compromessi, operando senza che la vittima possa accorgersene.
Uno dei più noti è Astaroth, un malware che prende di mira i sistemi Windows, sfruttando strumenti legittimi del sistema operativo per eludere i controlli di sicurezza. Identificato per la prima volta nel 2017, Astaroth continua tuttora ad essere al centro di diverse campagne malevole.
In questo articolo analizzeremo nel dettaglio come funziona il malware, quali tecniche utilizza per infettare i dispositivi e quali misure è opportuno adottare per proteggersi da questa minaccia.

- Caratteristiche di Astaroth
- Quale impatto può avere Astaroth
- Una minaccia persistente
- Cosa fare per difendersi
Caratteristiche di Astaroth
Astaroth non è solo un infostealer, ma presenta anche caratteristiche da malware fileless, elemento che lo rende particolarmente difficile da individuare. Infatti, a differenza dei malware tradizionali che scrivono file sul disco, i fileless operano direttamente nella memoria RAM, eludendo molti software antivirus basati su scansioni statiche.
Per ottenere questo risultato, Astaroth impiega una tecnica nota come Living off the Land (LoTL), che consiste nell’utilizzare funzionalità legittime dei sistemi Windows per eseguire le sue attività malevole. Una volta infettato il dispositivo, il malware inizia a sottrarre i file salvati al suo interno e a inviarli a un server C2 controllato dagli attaccanti.
Modalità di infezione
La catena d’infezione di Astaroth si sviluppa in più fasi ed è concepita per sfruttare l’interazione dell’utente e i meccanismi nativi del sistema operativo:
- Spear phishing
L’attacco ha inizio con un’e-mail di phishing, contenente un file ZIP malevolo in allegato. Al suo interno, è presente un file .LNK, una scorciatoia di Windows che esegue comandi batch offuscati. Questi scaricano ed eseguono un file JavaScript nella directory C:\Users\Public\Documents\. - Esecuzione dello script
Attraverso il comando BITSAdmin, il file .LNK stabilisce un collegamento con il server C2 e scarica il payload malevolo di Astaroth. - Caricamento in memoria
I componenti del malware vengono caricati direttamente in RAM, evitando la scrittura su disco. A questo scopo, Astaroth sfrutta tool nativi come Regsvr32 e Certutil per eseguire il codice dannoso e aggirare le difese tradizionali.
Quale impatto può avere Astaroth
Le capacità operative di Astaroth lo rendono un malware estremamente pericoloso, specialmente in ambito aziendale. Una volta attivo nel sistema, il malware si concentra sul furto di informazioni sensibili, come credenziali di accesso, password e informazioni bancarie salvate nel browser. Tali dati sono immediatamente inviati al server C2 (Command & Control) gestito dagli attaccanti.
Tra le funzionalità avanzate, Astaroth include anche un modulo modulo keylogger, utilizzato per registrare le sequenze di tasti digitati, monitorare le interazioni con il sistema operativo e accedere agli appunti dell’utente. Inoltre, in alcuni casi, il malware sfrutta la Windows Management Instrumentation Command (WMIC) per raccogliere informazioni sul dispositivo compromesso, comprese le specifiche hardware, la versione del sistema operativo e altri dettagli utili per installare payload secondari.
La perdita di dati sensibili e la presenza di programmi malevoli all’interno dei dispositivi possoono causare gravi danni. Tra i rischi più concreti ci sono perdite economiche e danni d’immagine.Le organizzazioni colpite devono spesso affrontare costi elevati per le attività di remediation, oltre al rischio concreto di perdere la fiducia di clienti e partner.
Una minaccia persistente
Nonostante la sua scoperta risalga al 2017, Astaroth continua ad essere protagonista di molte campagne malevole, grazie alla combinazione di tecniche avanzate di elusione e alla sua efficacia nel furto di dati.
Un caso degno di nota è la campagna di spear phishing individuata da Trend Micro nella seconda metà del 2024. Questa campagna è stata condotta dalla cybergang Water Makara per colpire aziende in tutta l’America Latina, con particolare intensità in Brasile. Le e-mail di phishing erano mascherate da comunicazioni fiscali ufficiali e approfittavano del periodo delle dichiarazioni dei redditi per indurre le vittime a scaricare e attivare il malware.
Anche l’Italia non è stata esente dalla minaccia. Nello stesso anno, il CERT-AgID ha segnalato una serie di campagne phishing a tema pagamenti, veicolate via e-mail e finalizzate alla diffusione di Astaroth. Ancora una volta, il malware è stato diffuso sfruttando file compressi, scorciatoie e strumenti di sistema per aggirare i controlli e compromettere i dispositivi senza sollevare sospetti.
Cosa fare per difendersi
Alla luce di quanto discusso, è evidente quanto sia fondamentale applicare misure di sicurezza per contrastare la minaccia rappresentata da Astaroth e dagli infostealer simili. La prevenzione rimane la strategia più efficace, pertanto si raccomanda di:
- Utilizzare software antimalware potenti e aggiornati.
I sistemi di sicurezza più sofisticati possono individuare i processi anomali utilizzati per l’infezione del dispositivo al punto da attirare l’attenzione sul programma malevolo. - Prestare estrema attenzione a comunicazioni sospette.
Molti messaggi di phishing simulano avvisi urgenti, come fatture non pagate o blocco della carte di credito, per convincere l’utente a scaricare programmi malevoli o a rilasciare dati sensibili. In questi casi è fondamentale verificare sempre l’autenticità del messaggio ricevuto, per evitare rimanere vittima di un attacco di phishing. - Implementare sistemi per il filtraggio delle mail.
Queste soluzioni consentono di rilevare in anticipo eventuali messaggi malevoli e bloccarli prima che arrivino alla casella di posta dell’utente. - Adottare il principio del privilegio minimo (PoLP).
In un contesto aziendale, è fondamentale fornire ai dipendenti solo i permessi necessari a svolgere le loro mansioni. In questo modo, si riduce notevolmente la superficie di attacco, limitando i danni in caso di compromissione di un account. - Utilizzare l’autenticazione multifattore (MFA).
La MFA aggiunge un’ulteriore livello di protezione ai propri account online. Questo riduce il rischio di compromissione dei propri account, anche in caso di furto di credenziali. - Tenere costantemente aggiornati i propri programmi e sistemi.
Gli aggiornamenti software includono patch di sicurezza fondamentali per correggere vulnerabilità che i cybercriminali possono sfruttare per compromettere i propri dispositivi.



