Armored Likho detectado atacando a organizaciones gubernamentales y energéticas con el ladrón BusySnake
Investigadores han vinculado a un grupo de amenazas no reportado anteriormente, conocido como Armored Likho, con ciberataques contra organismos gubernamentales y organizaciones de energía eléctrica en...
Investigadores han vinculado a un grupo de amenazas no reportado anteriormente, conocido como Armored Likho, con ciberataques contra organismos gubernamentales y organizaciones de energía eléctrica en Rusia, Brasil y Kazajistán. Los analistas de seguridad afirman que la operación combina el espionaje con actividades motivadas por beneficios económicos y se basa en una combinación de herramientas de acceso remoto ofuscadas y malware ladrón de información diseñado para evadir la detección.
La campaña se ha asociado con un ladrón basado en Python llamado BusySnake, que ataca sistemas Windows. Kaspersky informó de que el malware está diseñado para permanecer oculto, comunicarse con un servidor de comando y control y, posteriormente, esperar instrucciones. El conjunto de herramientas utilizado en los ataques también incluye Go2Tunnel, una utilidad que ayuda a los atacantes a crear túneles SSH inversos y mantener el acceso a los sistemas comprometidos.
Según los hallazgos, la infección inicial suele comenzar con correos electrónicos de spear-phishing que utilizan temas que parecen oficiales, como avisos gubernamentales o programas sociales. Las víctimas son engañadas para abrir un archivo RAR que contiene archivos ejecutables que actúan como descargadores de otras cargas útiles, incluido el ladrón alojado en GitHub. En algunos casos, los atacantes utilizan archivos de acceso directo de Windows para activar una vulnerabilidad corregida de Windows que puede permitir la ejecución remota de código.
Una vez dentro del sistema, el malware establece persistencia mediante tareas programadas y archivos VBScript, al tiempo que intenta borrar los rastros de la primera fase de la infección. BusySnake puede recopilar el contenido del portapapeles, realizar capturas de pantalla, registrar pulsaciones de teclas y robar cookies y contraseñas de los navegadores basados en Chromium y Firefox. También puede recopilar datos de Telegram, archivos de monederos de criptomonedas y documentos almacenados en el equipo.
Observaciones clave
- Entre los objetivos se incluyen organizaciones del sector público y relacionadas con la energía.
- BusySnake está diseñado para evadir el análisis y admitir múltiples funciones de robo de datos.
- El malware puede desplegar software de escritorio remoto como RustDesk y capturar intentos de inicio de sesión.
- Los investigadores observaron coincidencias con la actividad rastreada como Eagle Werewolf por BI.ZONE.
Kaspersky afirmó que las muestras más recientes de BusySnake incorporan un sistema de gestión de tareas que rastrea el estado de los comandos a medida que las tareas avanzan por la cadena de procesamiento del malware. La empresa también sugirió que parte del código de la primera fase podría haberse creado con ayuda de herramientas de IA, basándose en comentarios repetitivos y patrones de código.
