Armored Likho observé en train de cibler des organisations gouvernementales et énergétiques avec le voleur BusySnake

Des chercheurs ont établi un lien entre un groupe de cybermenaces jusque-là inconnu, connu sous le nom d’Armored Likho, et des cyberattaques visant des agences gouvernementales et des organisations du...

Des chercheurs ont établi un lien entre un groupe de cybermenaces jusque-là inconnu, connu sous le nom d’Armored Likho, et des cyberattaques visant des agences gouvernementales et des organisations du secteur de l’électricité en Russie, au Brésil et au Kazakhstan. Les analystes en sécurité indiquent que cette opération combine espionnage et activités motivées par des raisons financières, et qu’elle s’appuie sur un ensemble d’outils d’accès à distance obfusqués et de logiciels malveillants voleurs d’informations conçus pour échapper à la détection.

La campagne a été associée à un voleur basé sur Python appelé BusySnake, qui cible les systèmes Windows. Kaspersky a indiqué que le logiciel malveillant est conçu pour rester dissimulé, communiquer avec un serveur de commande et de contrôle, puis attendre des instructions. L’arsenal utilisé lors des attaques comprend également Go2Tunnel, un utilitaire qui aide les attaquants à créer des tunnels SSH inversés et à conserver leur accès aux systèmes compromis.

Selon les résultats de l’enquête, l’infection initiale commence souvent par des e-mails d’hameçonnage ciblé utilisant des thèmes d’apparence officielle, tels que des notifications gouvernementales ou des programmes sociaux. Les victimes sont incitées à ouvrir une archive RAR contenant des fichiers exécutables servant de droppers pour d’autres charges utiles, notamment le voleur hébergé sur GitHub. Dans certains cas, les attaquants utilisent des fichiers de raccourci Windows pour exploiter une vulnérabilité corrigée de Windows pouvant entraîner l’exécution de code à distance.

Une fois présent sur un système, le logiciel malveillant établit sa persistance au moyen de tâches planifiées et de fichiers VBScript, tout en tentant d’effacer les traces de la première étape de l’infection. BusySnake peut collecter le contenu du presse-papiers, prendre des captures d’écran, enregistrer les frappes au clavier et voler les cookies ainsi que les mots de passe des navigateurs basés sur Chromium et de Firefox. Il peut également récupérer des données Telegram, des fichiers de portefeuilles de cryptomonnaies et des documents stockés sur la machine.

Principales observations

  • Les cibles comprennent des organisations du secteur public et liées à l’énergie.
  • BusySnake est conçu pour échapper à l’analyse et prendre en charge plusieurs fonctions de vol de données.
  • Le logiciel malveillant peut déployer des logiciels de bureau à distance tels que RustDesk et intercepter les tentatives de connexion.
  • Les chercheurs ont relevé des similitudes avec une activité suivie sous le nom d’Eagle Werewolf par BI.ZONE.

Kaspersky a indiqué que les échantillons plus récents de BusySnake ajoutent un système de gestion des tâches qui suit l’état des commandes à mesure que celles-ci progressent dans le flux d’exécution du logiciel malveillant. L’entreprise a également suggéré qu’une partie du code de la première étape pourrait avoir été produite avec l’aide d’outils d’IA, sur la base de commentaires répétitifs et de structures de code similaires.