ΑρχικήSecurityΗ Armored Likho στοχεύει κυβερνητικές υπηρεσίες και ενέργεια με το BusySnake Stealer

Η Armored Likho στοχεύει κυβερνητικές υπηρεσίες και ενέργεια με το BusySnake Stealer

Ένας προηγουμένως αδημοσίευτος απειλητικός παράγοντας, γνωστός ως Armored Likho, έχει αποδοθεί σε κυβερνοεπιθέσεις που στοχεύουν κυβερνητικές υπηρεσίες και τον τομέα ηλεκτρικής ενέργειας στη Ρωσία, τη Βραζιλία και το Καζακστάν.

Δείτε επίσης: Η ομάδα Awaken Likho στοχεύει ρωσικές κυβερνητικές υπηρεσίες

Εικόνα άρθρου: Armored Likho Targets Government Agencies, Power Sector with BusySnake Stealer
Η Armored Likho στοχεύει κυβερνητικές υπηρεσίες και ενέργεια με το BusySnake Stealer

“Ο Armored Likho συνδυάζει οικονομικά κίνητρα εκστρατείες που στοχεύουν ιδιώτες με στοχευμένη κυβερνοκατασκοπεία που απευθύνεται σε οργανισμούς“, ανέφερε η Kaspersky σε τεχνική ανάλυση που δημοσιεύτηκε σήμερα. “Το εργαλείο τους διαθέτει συγκεχυμένα, αρθρωτά RATs και infostealers ειδικά σχεδιασμένα για να παρακάμπτουν τη δυναμική ανάλυση.“

Οι επιθέσεις χαρακτηρίζονται από τη χρήση εργαλείων όπως το Go2Tunnel για απομακρυσμένη πρόσβαση και δικτυακή σήραγγα. Η ευρεία ποικιλία εργαλείων στο οπλοστάσιό του επιτρέπει στον απειλητικό παράγοντα να διατηρεί επίμονη πρόσβαση σε παραβιασμένους υπολογιστές, να κλέβει διαπιστευτήρια και ευαίσθητα δεδομένα και να παραδίδει δυναμικά μονάδες προσαρμοσμένες στο προφίλ του θύματος.

Ο Ρώσος προμηθευτής κυβερνοασφάλειας σημείωσε ότι ο Armored Likho μοιράζεται πιθανές επικαλύψεις με μια απειλητική ομάδα που παρακολουθείται από την BI.ZONE με το ψευδώνυμο Eagle Werewolf, η οποία είναι ενεργή από τον Μάιο του 2023. Αυτή η ομάδα χάκερ έχει ιστορικό στόχευσης κυβερνητικών και αμυντικών οργανισμών, ειδικά εκείνων που εμπλέκονται στην ανάπτυξη και κατασκευή UAV, χρησιμοποιώντας droppers, απομακρυσμένα Trojans πρόσβασης (RATs) και εργαλεία για την εγκαθίδρυση σήραγγων SSH.

“Οι απειλητικοί παράγοντες μπορεί να χρησιμοποιούν παραβιασμένα κανάλια Telegram για να διανέμουν το κακόβουλο λογισμικό,” σημειώνει η BI.ZONE στην περιγραφή της για τον απειλητικό παράγοντα. “Ενώ το κύριο κίνητρο της ομάδας είναι η κυβερνοκατασκοπεία, έχουν επίσης καταγραφεί εκστρατείες που στοχεύουν στην κλοπή χρημάτων από θύματα.“

Τον Φεβρουάριο του 2026, παρατηρήθηκε ότι ο Eagle Werewolf παραβίασε ένα κανάλι Telegram που εστιάζει σε drones για να διανείμει το AquilaRAT μέσω ενός Rust dropper που προσποιείται ότι είναι μια λίστα ελέγχου για την ενεργοποίηση συσκευών Starlink. Το Go2Tunnel χρησιμοποιήθηκε επίσης για την εγκαθίδρυση μιας αντίστροφης σήραγγας SSH σε έναν διακομιστή εντολών και ελέγχου (C2) χρησιμοποιώντας ένα ιδιωτικό κλειδί.

Δείτε επίσης: Το update του Armored Core 6 προσθέτει νέα μέρη, νέους χάρτες

Η Armored Likho στοχεύει κυβερνητικές υπηρεσίες και ενέργεια με το BusySnake Stealer

Τα τελευταία ευρήματα δείχνουν ότι ο απειλητικός παράγοντας έχει χρησιμοποιήσει έναν προηγουμένως αδημοσίευτο κλέφτη πληροφοριών βασισμένο σε Python, ονόματι BusySnake Stealer, που στοχεύει συστήματα Windows, μία έκδοση του οποίου περιλαμβάνει μια μονάδα για την κλοπή cookies από προγράμματα περιήγησης ιστού. Οι ακριβείς ρίζες του Armored Likho παραμένουν άγνωστες.

Το σημείο εκκίνησης της αλυσίδας επίθεσης είναι ένα spear-phishing email που χρησιμοποιεί δολώματα σχετιζόμενα με επίσημες κυβερνητικές ειδοποιήσεις ή κοινωνικά προγράμματα για να διανείμει ένα αρχείο RAR που περιέχει εκτελέσιμα αρχεία EXE που λειτουργούν ως droppers για πρόσθετα φορτία που ανακτώνται από ένα αποθετήριο GitHub, συμπεριλαμβανομένου του φορτίου του κλέφτη.

Το κακόβουλο λογισμικό dropper δημιουργεί δύο αρχεία Visual Basic Script (VBScript) υπεύθυνα για την εξάλειψη των ιχνών της αρχικής εκτέλεσης και την εκκίνηση του κλέφτη μέσω μιας προγραμματισμένης εργασίας.

Εναλλακτικές αλυσίδες χρησιμοποιούν συντομεύσεις Windows (LNK) αντί για εκτελέσιμα φορτία EXE που εκμεταλλεύονται μια πλέον επιδιορθωμένη ευπάθεια σχετικά με το πώς τα Windows χειρίζονται τέτοια αρχεία, με αποτέλεσμα την απομακρυσμένη εκτέλεση κώδικα. Η αδυναμία, που παρακολουθείται ως CVE-2025-9491 (γνωστή και ως ZDI-CAN-25373), αντιμετωπίστηκε από τη Microsoft ως μέρος των ενημερώσεων Patch Tuesday για τον Νοέμβριο του 2025. Τα στοιχεία αποκάλυψαν ότι η αδυναμία είχε χρησιμοποιηθεί από δώδεκα ομάδες χάκερ από το 2017.

Στην αλυσίδα επίθεσης που τεκμηριώθηκε από την Kaspersky, η ευπάθεια συντόμευσης καταχράται για να προκαλέσει την εκτέλεση μιας συγκεχυμένης εντολής PowerShell που εκκινεί έναν φορτωτή υπεύθυνο για την εμφάνιση ενός παραπλανητικού εγγράφου ενώ προετοιμάζει το περιβάλλον για την εκτέλεση του κλέφτη Python. Το κακόβουλο λογισμικό στη συνέχεια εγκαθιστά επιμονή μέσω ενός συνδυασμού ενός αρχείου VBScript και μιας προγραμματισμένης εργασίας.

Δείτε επίσης: Το Armored Core VI Fires of Rubicon κυκλοφορεί την ενημέρωση 1.02

Η Armored Likho στοχεύει κυβερνητικές υπηρεσίες και ενέργεια με το BusySnake Stealer

Ο stealer, ονόματι BusySnake, εφαρμόζει πολλαπλές τεχνικές αποφυγής για να δυσκολέψει την στατική ανάλυση και να παρακάμψει την ανίχνευση. Ο κύριος στόχος του είναι να εγκαθιδρύσει επικοινωνία με έναν διακομιστή C2 και στη συνέχεια να περιμένει εισερχόμενες οδηγίες. Υποστηρίζει επίσης λειτουργικότητα για την κλοπή δεδομένων από το πρόχειρο του συστήματος, την απαρίθμηση αρχείων σε όλο το σύστημα και την καταγραφή των μεταδεδομένων τους σε μια τοπική βάση δεδομένων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS