Η Kaspersky αποκάλυψε την ύπαρξη ενός νέου απειλητικού παράγοντα που κινείται ταυτόχρονα σε δύο μέτωπα: την οικονομική εξαπάτηση ιδιωτών και την κυβερνοκατασκοπεία εναντίον κρατικών και ενεργειακών οργανισμών. Ο παράγοντας, με το όνομα Armored Likho, έχει καταγραφεί να χτυπά κυβερνητικές υπηρεσίες και επιχειρήσεις ηλεκτρικής ενέργειας στη Ρωσία, τη Βραζιλία και το Καζακστάν, χρησιμοποιώντας αρθρωτά RATs, πολύπλοκους infostealers και εργαλεία δικτυακής διείσδυσης.
Το πιο ενδιαφέρον στοιχείο της έρευνας δεν είναι μόνο η γεωγραφική εξάπλωση της καμπάνιας, αλλά η τεχνική ωριμότητα του νέου εργαλείου που τη συνοδεύει: ενός Python-based κλέφτη πληροφοριών γνωστού ως BusySnake Stealer, ο οποίος συνδυάζεται με reverse SSH tunneling μέσω του Go2Tunnel και παρουσιάζει αρχιτεκτονικές ομοιότητες με το προϋπάρχον AquilaRAT. Όπως σημειώνει η Kaspersky, «αυτό το ποικίλο οπλοστάσιο επιτρέπει στον απειλητικό παράγοντα να διατηρεί κρυφό έλεγχο σε παραβιασμένους υπολογιστές, να διαρρέει διαπιστευτήρια και ευαίσθητες πληροφορίες, και να αναπτύσσει δυναμικά κατεβάσιμες μονάδες προσαρμοσμένες στο προφίλ του θύματος και στις εκάστοτε ανάγκες».
Η δημοσίευση αυτή έρχεται σε μια περίοδο αυξημένης ρωσόφωνης κυβερνοδραστηριότητας εναντίον ευρωπαϊκών κρατικών στόχων, με χαρακτηριστικότερο πρόσφατο παράδειγμα την υβριδική επίθεση deepfake εναντίον του γραφείου του Έλληνα πρωθυπουργού. Οι δύο υποθέσεις δεν συνδέονται τεχνικά μεταξύ τους, όμως η χρονική τους εγγύτητα αξίζει προσοχής, όπως εξηγείται παρακάτω.
Ποια είναι η Armored Likho και ποιους στοχεύει
Η Armored Likho είναι μια προηγουμένως αδημοσίευτη ομάδα APT που εντόπισε η Kaspersky έπειτα από παρακολούθηση καμπανιών phishing. Τη διαφοροποιεί η διπλή της φύση: από τη μία πλευρά διεξάγει οικονομικά κίνητρες επιθέσεις εναντίον ιδιωτών, στοχεύοντας τραπεζικούς λογαριασμούς και πορτοφόλια κρυπτονομισμάτων, και από την άλλη αναλαμβάνει στοχευμένη κυβερνοκατασκοπεία εναντίον κρατικών οργανισμών και φορέων ενέργειας.
Τα επιβεβαιωμένα θύματα βρίσκονται σε τρεις χώρες: Ρωσία, Βραζιλία και Καζακστάν. Οι στόχοι περιλαμβάνουν κυβερνητικές υπηρεσίες, οργανισμούς ηλεκτρικής ενέργειας και μεμονωμένους χρήστες, ένδειξη ότι η ομάδα προσαρμόζει τη στόχευσή της ανάλογα με την ευκαιρία. Η ταυτόχρονη στόχευση ενεργειακών υποδομών και κρατικών φορέων είναι ανησυχητική, καθώς τέτοια πρόσβαση μπορεί να αξιοποιηθεί όχι μόνο για κλοπή δεδομένων αλλά και για μακροπρόθεσμη παρουσία ενόψει μελλοντικής διαταραχής λειτουργιών.

Η αλυσίδα επίθεσης: από spear-phishing στο BusySnake Stealer
Το σημείο εισόδου είναι σχεδόν πάντα το spear-phishing. Οι επιτιθέμενοι στέλνουν στοχευμένα emails με συνημμένα αρχεία συμπίεσης που περιέχουν είτε εκτελέσιμα (EXE) είτε συντομεύσεις Windows (LNK). Όταν το θύμα ανοίγει το συνημμένο, εμφανίζεται ένα ακίνδυνο έγγραφο-δόλωμα, ενώ στο παρασκήνιο ξεκινά αθόρυβα η εγκατάσταση του κακόβουλου λογισμικού.
Στα αρχεία LNK, εμφανίζεται ψεύτικο έγγραφο ενώ γίνεται λήψη διερμηνέα Python 3.12 μαζί με συμπιεσμένο αρχείο που περιέχει τα υπόλοιπα στοιχεία της μόλυνσης. Ένας loader στη μνήμη ανακτά πρόσθετα αρχεία από αποθετήρια στο GitHub, τα οποία, κατά την Kaspersky, περιέχουν πρώιμες εκδόσεις ανάπτυξης και δοκιμαστικά δείγματα — ένδειξη ότι η εργαλειοθήκη της ομάδας εξελίσσεται ακόμη ενεργά. Το σύστημα καταλήγει μολυσμένο με τον BusySnake Stealer, μαζί με εργαλεία όπως το Go2Tunnel και, σε παλαιότερες εκστρατείες, το AquilaRAT.
Τι κάνει το BusySnake Stealer (τεχνική ανάλυση)
Ο BusySnake Stealer είναι γραμμένος σε Python και ξεχωρίζει για την επιμέλεια στην αποφυγή ανίχνευσης, με πιο χαρακτηριστική τεχνική τη δυναμική αποκρυπτογράφηση bytecode: κάθε τμήμα κώδικα αποκρυπτογραφείται μόνο τη στιγμή που καλείται μια συνάρτηση και κρυπτογραφείται ξανά αμέσως μετά, ώστε να μην υπάρχει ποτέ πλήρως αποκρυπτογραφημένος κώδικας διαθέσιμος για ανάλυση. Εκτελείται εξ ολοκλήρου στο παρασκήνιο, χωρίς παράθυρο κονσόλας.
Η λειτουργικότητά του βασίζεται σε ξεχωριστούς handlers: κλοπή δεδομένων από το πρόχειρο, απαρίθμηση αρχείων, εξαγωγή 64-χαρακτήρων δεκαεξαδικών κλειδιών, διαρροή εγγράφων προς τον C2, λήψη screenshots, έλεγχοι επιμονής και εκτέλεση εντολών. Μέσω του C2, οι επιτιθέμενοι καταγράφουν screenshots, υποκλέπτουν πληκτρολογήσεις, αποκρυπτογραφούν κωδικούς από browsers Chromium και Firefox, εξάγουν cookies, αναζητούν OTP και πορτοφόλια κρυπτονομισμάτων, και συλλέγουν συνεδρίες και διαπιστευτήρια από το Telegram. Μπορεί επίσης να στήνει αντίστροφη σήραγγα SSH —δυνατότητα που πλέον ενσωματώνεται απευθείας, αντί να παρέχεται από το αυτόνομο Go2Tunnel— και να επανεκκινεί το RustDesk για να παγιδεύσει διαπιστευτήρια του θύματος.

Η ελληνική διάσταση: αυξημένη ρωσόφωνη κινητικότητα
Η έκθεση της Kaspersky για την Armored Likho δεν αναφέρει ελληνικά θύματα και δεν συνδέει με κανέναν τρόπο την ομάδα με άλλα περιστατικά στην Ελλάδα. Τα επιβεβαιωμένα θύματα παραμένουν αποκλειστικά στη Ρωσία, τη Βραζιλία και το Καζακστάν. Ωστόσο, η δημοσίευση αυτής της έρευνας, στις 6 Ιουλίου 2026, συμπίπτει χρονικά με μια περίοδο έντονης συζήτησης στην Ελλάδα για ρωσικές υβριδικές επιχειρήσεις, μετά την αποκάλυψη ότι ο σύμβουλος Εθνικής Ασφάλειας του πρωθυπουργού, Θάνος Ντόκος, ξεγελάστηκε από Ρώσους φαρσέρ μέσω real-time AI deepfake τεχνολογίας, πιστεύοντας ότι μιλούσε με τον Ουκρανό ομόλογό του.
Είναι σημαντικό να τονιστεί ότι πρόκειται για δύο εντελώς διαφορετικές επιχειρήσεις, με διαφορετικές τεχνικές, διαφορετικούς δράστες —όσο είναι γνωστό μέχρι στιγμής— και χωρίς καμία τεκμηριωμένη σχέση μεταξύ τους. Δεν υπάρχει καμία ένδειξη ότι η Armored Likho εμπλέκεται στο περιστατικό Ντόκου, ούτε ότι οι δύο υποθέσεις μοιράζονται υποδομή ή εργαλεία. Αυτό που παρατηρείται είναι απλώς μια χρονική συγκυρία αυξημένης ρωσικής κινητικότητας: ρωσόφωνοι απειλητικοί παράγοντες —κρατικά συνδεδεμένοι ή ανεξάρτητοι, τεχνικά προηγμένοι όπως η Armored Likho ή βασισμένοι σε social engineering όπως στην περίπτωση Ντόκου— φαίνεται να κλιμακώνουν παράλληλα τις επιχειρήσεις τους εναντίον κρατικών στόχων σε ολόκληρη την Ευρώπη τους τελευταίους μήνες. Το συμπέρασμα για την ελληνική κοινότητα κυβερνοασφάλειας δεν είναι ότι η χώρα βρίσκεται στο στόχαστρο της συγκεκριμένης καμπάνιας, αλλά ότι το ευρύτερο τοπίο απειλών από ρωσόφωνους δράστες απαιτεί ενισχυμένη επαγρύπνηση.
Συσχετίσεις με Eagle Werewolf και οι συστάσεις
Η έρευνα εντοπίζει σημαντικές επικαλύψεις ανάμεσα στην Armored Likho και τη δραστηριότητα που παρακολουθείται ως Eagle Werewolf, ενισχυμένες από την ομοιότητα ανάμεσα στο BusySnake Stealer και το AquilaRAT —εργαλείο που είχε χρησιμοποιήσει παλαιότερα η ίδια ομάδα. Τα δύο κακόβουλα προγράμματα μοιράζονται παρόμοια δομή κώδικα και μηχανισμό επιμονής, στοιχεία που παραπέμπουν είτε σε κοινή προέλευση είτε σε στενή συνεργασία.
Για κυβερνητικές υπηρεσίες και επιχειρήσεις ενέργειας, οι βασικές συστάσεις παραμένουν κρίσιμες: εκπαίδευση προσωπικού στην αναγνώριση spear-phishing, αυστηρός έλεγχος συνημμένων συμπιεσμένων αρχείων και LNK στο email gateway, παρακολούθηση ασυνήθιστης κίνησης προς GitHub, και έλεγχος για μη εξουσιοδοτημένη χρήση εργαλείων όπως το RustDesk. Δεδομένης της ικανότητας του BusySnake να στοχεύει credentials από browsers και Telegram, συνιστάται ενεργοποίηση MFA παντού όπου είναι εφικτό.
Δείτε επίσης: ToddyCat: Το νέο malware Umbrij στοχεύει εταιρικούς λογαριασμούς Gmail
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: PamStealer: Νέο Mac malware επιβεβαιώνει κωδικούς
Δείτε επίσης: Ηνωμένο Βασίλειο: Κυβερνοεπιθέσεις από Ρωσία, Ιράν και Κίνα
Δείτε επίσης: Ντόκος και Deepfake: Πώς έγινε η επίθεση στο Μαξίμου και ποια τα αντίμετρα
Η υπόθεση Armored Likho επιβεβαιώνει μια τάση που παρατηρείται όλο και συχνότερα: ομάδες που δεν εντάσσονται καθαρά ούτε στο οργανωμένο έγκλημα ούτε στην κρατικά υποστηριζόμενη κατασκοπεία, αλλά λειτουργούν υβριδικά, αξιοποιώντας το ίδιο τεχνικό οπλοστάσιο τόσο για γρήγορο οικονομικό κέρδος όσο και για μακροπρόθεσμη πρόσβαση σε κρίσιμες υποδομές (SecurityWeek).
