Июль 2026   |   В фокусе

Armored Likho атакует госсектор и энергетику стилером BusySnake с маскировкой под тесты

Злоумышленники маскируют кражу паролей и файлов под безобидные психологические тесты, проникая в госсектор и энергетику через фишинг. Генерация вредоносного кода с помощью искусственного интеллекта делает традиционные антивирусы бессильными, требуя перехода к поведенческому анализу угроз.

Эксперты «Лаборатории Касперского» зафиксировали активную вредоносную кампанию, нацеленную на организации госсектора и энергетической отрасли. Атаки, связанные с ранее неизвестной группировкой Armored Likho, уже выявлены в России, Казахстане и Бразилии. Злоумышленники используют новый стилер BusySnake, способный красть пароли, делать скриншоты и похищать конфиденциальные файлы с зараженных устройств.

Важный нюанс: Вредоносное ПО маскируется под безобидные психологические тесты, что позволяет злоумышленникам обходить бдительность сотрудников, не ожидающих угрозы в таком формате.

Механика атаки и инструменты

Основной вектор проникновения — фишинговые рассылки с разнообразными легендами. Получателям предлагают пройти тест или оформить заявку на гуманитарную помощь. Вложения в письмах имеют названия, соответствующие теме, чтобы побудить пользователя открыть архив.

После запуска файла на устройстве происходит цепочка действий:

  • Запускается отвлекающее приложение (опросник или документ).
  • В фоне происходит загрузка стилера BusySnake.
  • Зловред начинает сбор данных и передачу их на сервер злоумышленников.

Стилер написан на языке Python и работает в среде Windows. В его функционал входит:

  • Перехват паролей из браузеров Firefox и на базе Chromium.
  • Кража данных из буфера обмена.
  • Похищение cookie-файлов.
  • Передача конфиденциальных файлов на командный сервер.

Код стилера содержит механизмы защиты от обнаружения и усложнения анализа. Загрузчики, доставляющие вирус на устройство, были сгенерированы с помощью ИИ, что подтверждается наличием избыточных комментариев и блоков кода.

Стоит учесть: Использование ИИ для генерации вредоносного кода позволяет группировке быстро масштабировать атаки и создавать множество вариаций загрузчиков, усложняя их выявление традиционными методами.

Профиль атакующих и тактика

Средняя степень уверенности экспертов связывает кампанию с группировкой Armored Likho. Злоумышленники комбинируют кибершпионаж против организаций с финансово мотивированными атаками на частных лиц.

Ключевые особенности деятельности группы:

  • Интеграция инструментов: Ранее отдельный инструмент Go2Tunnel теперь встроен непосредственно в стилер как функция, управляемая с командного сервера.
  • Сходство архитектуры: Структура BusySnake имеет общие черты с другим инструментом группы — AquilaRAT.
  • Развитие TTP: Несмотря на попытки скрыть тактики, техники и процедуры, группа продолжает модифицировать свой инструментарий.

Операционные последствия и меры защиты

Для минимизации рисков организациям необходимо пересмотреть подходы к обучению персонала и защите инфраструктуры. Эксперты рекомендуют внедрять комплексные меры, так как одна только антивирусная защита может быть недостаточной при использовании сложных фишинговых сценариев.

Ключевые шаги для бизнеса:

  • Обучение сотрудников: Проведение регулярных тренингов по кибербезопасности с использованием специализированных платформ для отработки сценариев фишинга.
  • Защита конечных точек: Использование проверенных антивирусных решений, способных обнаруживать новые типы стилеров.
  • Мониторинг угроз: Предоставление специалистам по информационной безопасности доступа к актуальным данным о тактиках злоумышленников через сервисы Threat Intelligence.
  • План реагирования: Разработка четкого алгоритма действий при инцидентах, включающего сценарии работы, список ресурсов и распределение ролей в команде.

На фоне этого: Интеграция ИИ в создание вредоносного ПО требует от защитников не только обновления сигнатур, но и внедрения систем, анализирующих поведение программ, а не только их код.

Защитные решения «Лаборатории Касперского», включая Kaspersky Endpoint Detection and Response Expert, уже настроены на обнаружение активности группировки Armored Likho.

Коротко о главном

Как вредоносное ПО BusySnake обходит бдительность сотрудников?

Зловред маскируется под безобидные психологические тесты или заявки на гуманитарную помощь, что позволяет проникнуть на устройства, не вызывая подозрений у пользователей.

Какие данные похищает стилер BusySnake после запуска?

Программа крадет пароли из браузеров Firefox и Chromium, данные буфера обмена, cookie-файлы и конфиденциальные документы, передавая их на сервер атакующих.

Какую роль играет искусственный интеллект в создании загрузчиков вируса?

ИИ используется для генерации кода загрузчиков с избыточными комментариями, что позволяет быстро масштабировать атаки и усложняет их выявление традиционными методами.

Как изменилась архитектура инструментов группировки Armored Likho?

Ранее отдельный инструмент Go2Tunnel был интегрирован непосредственно в стилер BusySnake, что позволило управлять функциями удаленно через командный сервер.

Почему одной антивирусной защиты недостаточно для противодействия этой угрозе?

Сложные фишинговые сценарии и использование ИИ требуют внедрения систем поведенческого анализа, так как обновление сигнатур не всегда обнаруживает новые вариации кода.

Какие меры защиты рекомендуются организациям для минимизации рисков?

Эксперты советуют проводить регулярные тренинги по фишингу, использовать продвинутые решения для защиты конечных точек и внедрять сервисы Threat Intelligence для мониторинга тактик.

Какие продукты «Лаборатории Касперского» уже готовы к обнаружению этой угрозы?

Решения, включая Kaspersky Endpoint Detection and Response Expert, настроены на выявление активности группировки Armored Likho и её инструментов.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Искусственный интеллект (AI); Кибербезопасность; Государственное управление и общественная сфера

Материалы по теме