Le groupe Armored Likho, lié à BusySnake, signalé au sein de réseaux gouvernementaux et électriques
Des chercheurs en sécurité affirment qu’un groupe malveillant qu’ils suivent sous le nom d’Armored Likho a obtenu un accès à des organisations dans plusieurs pays, notamment des agences gouvernemental...
Des chercheurs en sécurité affirment qu’un groupe malveillant qu’ils suivent sous le nom d’Armored Likho a obtenu un accès à des organisations dans plusieurs pays, notamment des agences gouvernementales et des acteurs du secteur électrique en Russie, au Brésil et au Kazakhstan.
Cette activité est notable, car elle semble concerner des intrusions touchant des infrastructures critiques et des cibles du secteur public, deux types d’organisations qui peuvent attirer les attaquants à la recherche d’identifiants, de visibilité interne ou d’un accès persistant à des environnements sensibles. Bien que les informations disponibles soient limitées, cette découverte suggère que la campagne a dépassé les réseaux d’entreprise ordinaires pour atteindre des secteurs susceptibles d’avoir un impact opérationnel et sur la sécurité nationale.
Armored Likho est actuellement évoqué dans le contexte de BusySnake, une famille d’infostealers associée au vol d’informations sur des systèmes compromis. Les opérations reposant sur des infostealers visent souvent à collecter des noms d’utilisateur, des mots de passe, des données de navigateur et d’autres informations pouvant être réutilisées pour progresser au sein d’un réseau ou accéder à des services cloud et à des applications internes.
Ce qu’affirment les chercheurs
- Des organisations gouvernementales figuraient parmi les cibles signalées.
- Des acteurs du secteur électrique ont également été touchés.
- L’activité observée s’étendait à la Russie, au Brésil et au Kazakhstan.
À ce stade, les informations disponibles sont limitées, et les chercheurs n’ont pas décrit publiquement l’ampleur complète de la compromission ni indiqué si les intrusions avaient entraîné des perturbations. Malgré tout, la présence d’un groupe malveillant dans ces environnements souligne la pression persistante exercée sur les opérateurs d’infrastructures critiques, ainsi que la nécessité de renforcer la protection des identités, la surveillance des terminaux et la détection rapide des accès suspects.
Pour les équipes de défense, les intrusions pilotées par des infostealers sont particulièrement préoccupantes, car elles peuvent commencer discrètement avant de permettre des activités ultérieures telles que la prise de contrôle de comptes, la reconnaissance interne et les déplacements latéraux. Les organisations des secteurs de l’énergie et du gouvernement sont souvent confrontées à des difficultés supplémentaires, car elles gèrent de vastes réseaux, des systèmes anciens et une grande diversité de modes d’accès pour les utilisateurs.
À mesure que de nouvelles informations seront disponibles, les analystes chercheront probablement à déterminer comment Armored Likho a obtenu son accès, quelles données pourraient avoir été exposées et si la campagne s’inscrit dans une vague plus vaste d’attaques visant des cibles liées aux infrastructures.
