Armored Likho, collegato a BusySnake, segnalato nelle reti governative ed elettriche

I ricercatori di sicurezza affermano che un gruppo di minacce che seguono con il nome Armored Likho ha ottenuto accesso a organizzazioni in diversi Paesi, tra cui agenzie governative e aziende del set...

I ricercatori di sicurezza affermano che un gruppo di minacce che seguono con il nome Armored Likho ha ottenuto accesso a organizzazioni in diversi Paesi, tra cui agenzie governative e aziende del settore elettrico in Russia, Brasile e Kazakistan.

L'attività è degna di nota perché indica intrusioni che hanno colpito infrastrutture critiche e obiettivi del settore pubblico, entrambi potenzialmente interessanti per gli aggressori alla ricerca di credenziali, visibilità interna o di un punto d'appoggio a lungo termine all'interno di ambienti sensibili. Sebbene le informazioni disponibili siano limitate, il rilevamento suggerisce che la campagna sia andata oltre le normali reti aziendali, raggiungendo settori con potenziali ripercussioni operative e sulla sicurezza nazionale.

Armored Likho viene analizzato nel contesto di BusySnake, una famiglia di infostealer associata al furto di informazioni dai sistemi compromessi. Le operazioni condotte tramite infostealer si concentrano spesso sulla raccolta di nomi utente, password, dati dei browser e altro materiale che può essere riutilizzato per penetrare più a fondo in una rete o accedere a servizi cloud e applicazioni interne.

Cosa affermano i ricercatori

  • Tra gli obiettivi segnalati figuravano organizzazioni governative.
  • Sono state colpite anche aziende del settore elettrico.
  • L'attività osservata si è estesa a Russia, Brasile e Kazakistan.

In questa fase, i dettagli disponibili sono scarsi e i ricercatori non hanno descritto pubblicamente l'entità complessiva della compromissione né se le intrusioni abbiano causato interruzioni. Tuttavia, la presenza di un gruppo di minacce all'interno di questi ambienti evidenzia la pressione costante sugli operatori delle infrastrutture critiche e la necessità di una solida protezione delle identità, del monitoraggio degli endpoint e del rilevamento rapido degli accessi sospetti.

Per i difensori, le intrusioni condotte tramite infostealer sono particolarmente preoccupanti perché possono iniziare in modo silenzioso e consentire successivamente attività come la presa di controllo degli account, la ricognizione interna e i movimenti laterali. Le organizzazioni dei settori energetico e governativo devono spesso affrontare ulteriori difficoltà perché gestiscono reti estese, sistemi legacy e un'ampia varietà di modalità di accesso degli utenti.

Con l'emergere di ulteriori informazioni, gli analisti probabilmente si concentreranno sulle modalità con cui Armored Likho ha ottenuto l'accesso, sui dati che potrebbero essere stati esposti e sull'eventualità che la campagna faccia parte di un'ondata più ampia di attacchi contro obiettivi legati alle infrastrutture.