Armored Likho prende di mira organizzazioni governative ed energetiche con lo stealer BusySnake

I ricercatori hanno collegato un gruppo di minacce finora non documentato, noto come Armored Likho, ad attacchi informatici contro agenzie governative e organizzazioni del settore dell'energia elettri...

I ricercatori hanno collegato un gruppo di minacce finora non documentato, noto come Armored Likho, ad attacchi informatici contro agenzie governative e organizzazioni del settore dell'energia elettrica in Russia, Brasile e Kazakistan. Gli analisti della sicurezza affermano che l'operazione combina lo spionaggio con attività motivate da interessi finanziari e si basa su una combinazione di strumenti di accesso remoto offuscati e malware per il furto di informazioni, progettati per eludere il rilevamento.

La campagna è stata associata a uno stealer basato su Python chiamato BusySnake, che prende di mira i sistemi Windows. Kaspersky ha riferito che il malware è progettato per rimanere nascosto, comunicare con un server di comando e controllo e quindi attendere istruzioni. Il set di strumenti utilizzato negli attacchi include anche Go2Tunnel, un'utility che aiuta gli aggressori a creare tunnel SSH inversi e a mantenere l'accesso ai sistemi compromessi.

Secondo i risultati dell'analisi, l'infezione iniziale spesso inizia con email di spear phishing che utilizzano temi dall'aspetto ufficiale, come comunicazioni governative o programmi sociali. Le vittime vengono indotte ad aprire un archivio RAR contenente file eseguibili che fungono da dropper per ulteriori payload, incluso lo stealer ospitato su GitHub. In alcuni casi, gli aggressori utilizzano file di collegamento di Windows per attivare una vulnerabilità di Windows corretta con una patch, che può consentire l'esecuzione di codice da remoto.

Una volta entrato nel sistema, il malware stabilisce la persistenza tramite attività pianificate e file VBScript, tentando al contempo di cancellare le tracce della prima fase dell'infezione. BusySnake può raccogliere il contenuto degli appunti, acquisire schermate, registrare i tasti premuti e sottrarre cookie e password dei browser basati su Chromium e di Firefox. Può inoltre raccogliere dati di Telegram, file di portafogli di criptovalute e documenti archiviati sul computer.

Osservazioni principali

  • Gli obiettivi includono organizzazioni del settore pubblico e legate all'energia elettrica.
  • BusySnake è progettato per eludere l'analisi e supportare molteplici funzioni di furto dei dati.
  • Il malware può distribuire software per desktop remoto come RustDesk e acquisire i tentativi di accesso.
  • I ricercatori hanno rilevato sovrapposizioni con l'attività monitorata da BI.ZONE con il nome Eagle Werewolf.

Kaspersky ha affermato che i campioni più recenti di BusySnake aggiungono un sistema di gestione delle attività che monitora lo stato dei comandi mentre avanzano nella pipeline del malware. L'azienda ha inoltre suggerito che parte del codice della prima fase potrebbe essere stata prodotta con l'ausilio di strumenti di intelligenza artificiale, sulla base della presenza di commenti e schemi di codice ripetitivi.