Август 2026   |   В фокусе

ИИ пишет вредоносный код: BusySnake RAT обходит защиту через Telegram и GitLab

Киберпреступники перестали использовать искусственный интеллект только для фишинга и начали применять его для автоматической разработки вредоносного кода, что резко ускоряет создание новых угроз. Традиционные методы защиты, основанные на поиске известных сигнатур, перестают работать, вынуждая бизнес срочно пересматривать стратегии безопасности и проверять легитимность популярных сервисов вроде Telegram и GitLab.

Эксперты «Лаборатории Касперского» зафиксировали сдвиг в тактиках группы Armored Likho: искусственный интеллект перестал быть инструментом только для первичного проникновения и начал применяться для автоматической разработки вредоносного кода. Злоумышленники создали новый троянец BusySnake RAT, способный работать на Windows, Linux и macOS, а также освоили скрытые каналы связи через Telegram и GitLab. Это означает, что кибератаки становятся быстрее, сложнее для обнаружения и требуют от бизнеса пересмотра подходов к защите инфраструктуры.

Переход к использованию ИИ для написания вредоносного кода снижает порог входа для атакующих и ускоряет создание новых угроз, делая традиционные методы защиты, основанные на сигнатурах, менее эффективными.

Арсенал Armored Likho: новые инструменты и скрытые каналы

Группа не ограничилась одной разработкой, а расширила функционал за счет адаптации существующих решений. В арсенале злоумышленников появился BusySnake RAT в трех модификациях, каждая из которых использует разные технологии для обхода защиты:

  • Версия на Python: Для управления зараженными устройствами использовались Telegram-боты, что позволяет скрывать команды в потоке обычных сообщений.
  • Версия на GitLab: Злоумышленники отказались от мессенджеров в пользу платформы GitLab для связи с сервером управления (C2), что усложняет мониторинг сетевого трафика.
  • Версия на Go: Наиболее свежая модификация полностью переписана на языке Go, что повышает производительность и устойчивость кода к анализу.

Помимо собственных разработок, Armored Likho начала использовать троянец Kharon RAT с открытым исходным кодом. Ключевое изменение в методах распространения: вместо публичных репозиториев на GitHub вредоносное ПО теперь размещается в приватных хранилищах на GitLab и GitHub. Это делает поиск и анализ угроз значительно труднее для защитников.

Изменение роли ИИ в киберпреступности

Раньше большие языковые модели помогали хакерам лишь на старте атаки — например, для генерации фишинговых писем или поиска уязвимостей. Теперь логика изменилась: ИИ пишет утилиты, необходимые для углубления проникновения в сеть жертвы.

Аналитики отмечают, что группа непрерывно обновляет архитектуру своих инструментов, расширяя их функциональность. Это свидетельствует о том, что киберпреступники перешли от точечных атак к созданию масштабируемых платформ, где ИИ выступает в роли автоматизированного разработчика.

Использование приватных репозиториев для хранения вредоносного кода и каналов связи через популярные сервисы (Telegram, GitLab) превращает обычные бизнес-инструменты в слепые зоны для систем мониторинга, требуя от компаний проверки не только входящего трафика, но и легитимности используемых платформ.

Практические шаги для защиты бизнеса

Для противодействия новым методам Armored Likho «Лаборатория Касперского» рекомендует организациям внедрить комплекс мер, выходящий за рамки установки антивируса:

  • Обучение персонала: Регулярные тренинги по кибербезопасности с использованием специализированных платформ, чтобы сотрудники могли распознавать фишинг и социальную инженерию.
  • План реагирования: Разработка четкого сценария действий при инциденте, включающего список ресурсов, инструменты и распределение ролей в команде безопасности.
  • Надежная защита устройств: Использование программ с подтвержденной эффективностью в независимых тестах для корпоративных устройств.
  • Комплексные решения для крупного бизнеса: Внедрение систем типа Kaspersky Symphony XDR для построения гибкой архитектуры безопасности.
  • Доступ к разведке угроз: Предоставление специалистам актуальной информации о тактиках и техниках злоумышленников через сервисы Threat Intelligence.

Решения «Лаборатории Касперского» уже настроены на обнаружение и блокирование активности BusySnake RAT и связанных с ней инструментов.

Коротко о главном

На каких операционных системах работает новый троянец BusySnake RAT?

Злоумышленники создали инструмент, способный функционировать на Windows, Linux и macOS, что позволяет атаковать разнородную инфраструктуру жертв без необходимости разработки отдельных версий для каждой платформы.

Какие скрытые каналы связи использует группа Armored Likho для управления зараженными устройствами?

Хакеры маскируют команды управления в потоке обычных сообщений Telegram и используют платформу GitLab для связи с сервером C2, что превращает популярные бизнес-сервисы в слепые зоны для систем мониторинга.

Как изменились методы распространения вредоносного ПО Kharon RAT?

Вместо размещения кода в публичных репозиториях GitHub, группа перешла к использованию приватных хранилищ на GitLab и GitHub, что существенно усложняет поиск и анализ угроз для специалистов по безопасности.

Почему была создана версия троянца BusySnake на языке Go?

Переписывание кода на Go повысило производительность инструмента и его устойчивость к анализу, позволяя злоумышленникам эффективнее обходить современные средства защиты.

Как изменилась роль больших языковых моделей в деятельности киберпреступников?

ИИ перестал быть инструментом только для генерации фишинговых писем и теперь используется для написания утилит, необходимых для углубления проникновения в сети жертв.

Какое решение «Лаборатории Касперского» рекомендуется для построения гибкой архитектуры безопасности в крупном бизнесе?

Организациям предлагается внедрить систему Kaspersky Symphony XDR, которая позволяет комплексно противостоять новым тактикам, выходящим за рамки простого антивирусного сканирования.

Какой сервис обеспечивает специалистов актуальной информацией о тактиках группы Armored Likho?

Для противодействия атакам компаниям необходимо использовать сервисы Threat Intelligence, предоставляющие данные о методах и инструментах злоумышленников в реальном времени.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Искусственный интеллект (AI); Кибербезопасность; Бизнес

Материалы по теме