КИБЕРБЕЗОПАСНОСТЬ

Группа Armored Likho атакует правительственные структуры и энергетику — новый инструмент BusySnake Stealer

Группа Armored Likho нацелилась на правительственные структуры и энергетику с новым инструментом BusySnake Stealer.

✍️ Редакция iTech News | 24.10.2025 | ⏱ 2 мин | Источник: The Hacker News
Группа Armored Likho использует BusySnake Stealer для атак

Группа киберпреступников Armored Likho нацелилась на правительственные и энергетические сектора в России, Казахстане и Бразилии, применяя новый инструмент для кражи данных под названием BusySnake Stealer. Эти действия подчеркивают нарастающую тенденцию кибератак, направленных на подрыв критической инфраструктуры.

Краткий анализ угрозы

На основании исследования Kaspersky, Armored Likho сочетает в своих кампаниях финансовые цели с кибершпионажем. «Их инструменты включают обфусцированные модульные RAT и инфостилеры, созданные для обхода динамического анализа», — отмечают специалисты, подчеркивая серьезность угрозы. Использование таких инструментов, как Go2Tunnel для удаленного доступа, позволяет им сохранять постоянный доступ к зараженным системам.

Технические особенности атак

Armored Likho связана с угрозами, отслеживаемыми BI.ZONE под именем Eagle Werewolf, активно работающей с мая 2023 года. Группа известна целенаправленными атаками на государственные и оборонные учреждения, связанные с разработкой БПЛА, используя дропперы и RAT для установки контроля над системами. В феврале 2026 года их действия были связаны с компрометацией Telegram-канала для распространения AquilaRAT через дроппер на Rust, маскирующийся под чек-лист для активации устройств Starlink.

BusySnake Stealer, недавно обнаруженный инструмент, также имеет возможность кражи данных браузеров, в том числе куки. Атаки начинаются со специализированных фишинговых писем, замаскированных под государственные уведомления, которые содержат архивы, открывающие доступ к вредоносным payload. Один из таких payload использует уязвимость, зафиксированную как CVE-2025-9491, что позволяет удаленно выполнять код через ярлыки Windows.

Как это влияет на безопасность

Для компаний и организаций в республик СНГ это может означать необходимость пересмотра подходов к системам безопасности. Рекомендуется проводить регулярные обучения по кибербезопасности и проверять уязвимости в инфраструктуре. Потенциальные потери от кибератак могут составлять миллионы рублей, что не оставляет места для недооценки угроз.

В ближайшее время может ожидаться дальнейшее развитие этой угрозы, поскольку Armored Likho продолжит адаптировать свои методы для обхода существующих мер безопасности.

Поделиться: Telegram X LinkedIn