Armored Likho bei Angriffen auf Regierungs- und Energieorganisationen mit BusySnake-Stealer beobachtet

Forscher haben eine bislang nicht dokumentierte Bedrohungsgruppe namens Armored Likho mit Cyberangriffen auf Regierungsbehörden und Energieversorgungsunternehmen in Russland, Brasilien und Kasachstan...

Forscher haben eine bislang nicht dokumentierte Bedrohungsgruppe namens Armored Likho mit Cyberangriffen auf Regierungsbehörden und Energieversorgungsunternehmen in Russland, Brasilien und Kasachstan in Verbindung gebracht. Sicherheitsanalysten zufolge kombiniert die Operation Spionage mit finanziell motivierten Aktivitäten und setzt auf eine Mischung aus verschleierten Fernzugriffstools und informationsstehlender Malware, die darauf ausgelegt ist, einer Entdeckung zu entgehen.

Die Kampagne wird mit einem Python-basierten Stealer namens BusySnake in Verbindung gebracht, der Windows-Systeme ins Visier nimmt. Kaspersky zufolge wurde die Malware entwickelt, um verborgen zu bleiben, mit einem Command-and-Control-Server zu kommunizieren und anschließend auf Befehle zu warten. Zum bei den Angriffen eingesetzten Toolset gehört auch Go2Tunnel, ein Dienstprogramm, mit dem Angreifer Reverse-SSH-Tunnel erstellen und den Zugriff auf kompromittierte Systeme aufrechterhalten können.

Den Erkenntnissen zufolge beginnt die Erstinfektion häufig mit Spear-Phishing-E-Mails, die offiziell wirkende Themen wie behördliche Mitteilungen oder Sozialprogramme aufgreifen. Die Opfer werden dazu verleitet, ein RAR-Archiv zu öffnen, das ausführbare Dateien enthält, die als Dropper für weitere Payloads dienen, darunter der auf GitHub gehostete Stealer. In einigen Fällen verwenden die Angreifer Windows-Verknüpfungsdateien, um eine gepatchte Windows-Schwachstelle auszunutzen, die zur Ausführung von Code aus der Ferne führen kann.

Nach dem Eindringen in ein System stellt die Malware mithilfe geplanter Tasks und VBScript-Dateien ihre Persistenz sicher und versucht gleichzeitig, Spuren der ersten Infektionsphase zu löschen. BusySnake kann Inhalte der Zwischenablage sammeln, Screenshots anfertigen, Tastatureingaben protokollieren sowie Browser-Cookies und Passwörter aus Chromium-basierten Browsern und Firefox stehlen. Außerdem kann die Malware Telegram-Daten, Dateien von Kryptowährungs-Wallets und auf dem Rechner gespeicherte Dokumente erfassen.

Wichtige Beobachtungen

  • Zu den Zielen gehören Organisationen des öffentlichen Sektors und aus dem Energiesektor.
  • BusySnake wurde entwickelt, um Analysen zu erschweren und mehrere Funktionen zum Datendiebstahl zu unterstützen.
  • Die Malware kann Fernzugriffssoftware wie RustDesk einsetzen und Anmeldeversuche erfassen.
  • Forscher stellten Überschneidungen mit Aktivitäten fest, die von BI.ZONE als Eagle Werewolf verfolgt werden.

Kaspersky zufolge verfügen neuere BusySnake-Samples über ein Aufgabenverwaltungssystem, das den Befehlsstatus verfolgt, während die Aufgaben die Malware-Pipeline durchlaufen. Das Unternehmen vermutete außerdem, dass Teile des Codes der ersten Phase mithilfe von KI-Tools erstellt worden sein könnten, basierend auf sich wiederholenden Kommentaren und Code-Mustern.