APT-группа Armored Likho проникла в сети госорганизаций и электроэнергетических компаний в России, Бразилии и Казахстане, используя новый BusySnake infostealer. Для русскоязычной IT-аудитории это не очередная страшилка про «сложных хакеров», а вполне прикладной сигнал: даже в инфраструктурных контурах с регламентами, сегментацией и обучением персонала по-прежнему срабатывает старый добрый spear phishing, только теперь с Python, обфускацией и признаками генерации кода через LLM.
О кампании BusySnake infostealer сообщает Dark Reading со ссылкой на исследование Kaspersky. Исследователи связывают атаки с ранее не описанной группой Armored Likho и отмечают, что она работала сразу в двух режимах: проводила финансово мотивированные атаки на частных лиц и шпионские операции против организаций. География тоже показательная: в списке пострадавших оказались не абстрактные «международные компании», а структуры из России, Бразилии и Казахстана, включая государственный сектор и энергетику.
Схема заражения выглядит знакомо, но исполнена аккуратно. Жертве приходят письма, замаскированные под официальные сообщения от госорганов или под социально значимые документы: психологические тесты, заявки на гуманитарную помощь, справки о списании долгов. Внутри архива лежит либо вредоносный исполняемый файл, либо ярлык Windows, притворяющийся документом. Дальше включается классическая механика отвлечения: пользователь открывает приманку, видит на экране что-то похожее на легитимный файл, а в фоне дроппер распаковывает и запускает следующую стадию атаки. Один из примеров, который приводит Kaspersky, имитировал настоящий психологический опрос, пока вредоносная нагрузка разворачивалась без заметных для пользователя симптомов.
Главный инструмент кампании — BusySnake infostealer, ранее не документированный стилер на Python. По данным Kaspersky, он умеет собирать широкий набор чувствительных данных: пароли и cookies из браузеров, содержимое буфера обмена, криптографические ключи, данные мессенджеров и аутентификации, а также сессии Telegram. На этом история не заканчивается: вредонос может поднимать reverse SSH-туннели на зараженной машине, устанавливать ПО для удаленного доступа и поддерживать канал управления, через который операторы досылают команды по мере необходимости. Иными словами, речь не только про кражу учеток «на вынос», но и про подготовку устойчивого интерактивного доступа в инфраструктуру жертвы.
Отдельно тревожит не сам набор функций, а то, как именно они упакованы. Kaspersky пишет, что злоумышленники использовали коммерческий обфускатор PyArmor Pro, чтобы шифровать Python-байткод и расшифровывать отдельные функции только в момент исполнения с последующим повторным шифрованием. BusySnake работает без консольного окна, применяет нестандартный lock-файл, чтобы не запускать несколько копий одновременно, фильтрует, какие файлы сканировать и отправлять наружу, и содержит сетевые механизмы прямо в своем коде, а не выносит их во внешние инструменты. Для защитников это плохая новость по двум причинам. Во-первых, Python снова подтверждает, что язык давно перестал быть «несерьезным» выбором для вредоносов. Во-вторых, анализировать такой код заметно сложнее: меньше очевидных артефактов, меньше предсказуемости, больше вариаций между сборками.
Есть и еще одна деталь, которая хорошо описывает ландшафт 2026 года. Kaspersky увидела в некоторых загрузчиках из начальных стадий лишние комментарии и избыточные фрагменты кода — признаки того, что злоумышленники могли использовать большие языковые модели для генерации первой ступени малвари. Исследователи не утверждают, что весь стек написан ИИ, и не привязывают Armored Likho к конкретной стране. Но даже этого наблюдения достаточно, чтобы зафиксировать сдвиг: LLM уже не только помогают писать письма для фишинга, но и ускоряют производство вспомогательных компонентов, расширяя число доступных атакующих сценариев. Для Blue Team это значит простую вещь: базовые сигнатурные ожидания по «типовому» коду все чаще будут ломаться, потому что противник может быстро клепать вариации под разные приманки и разные жертвы.
Контекст у этой истории тоже вполне мрачный. Dark Reading напоминает, что интерес к критической инфраструктуре давно вышел за пределы теоретических угроз. В конце июня DomainTools предупреждала о систематических атаках на системы управления водным хозяйством со стороны групп, которые связывают с Ираном, Россией и Китаем. Microsoft ранее говорила о проникновении связанных с Китаем операторов в американскую критическую инфраструктуру, а Amazon в прошлом году описывала длительные кампании против сетевого оборудования, платформ совместной работы и облачных сервисов, связанных с инфраструктурными организациями по всему миру. На этом фоне BusySnake не выглядит исключением. Скорее это очередное подтверждение, что атаки на критические объекты теперь строятся не вокруг одного громкого эксплойта, а вокруг комбинации фишинга, кражи учетных данных, скрытного закрепления и долгого присутствия в сети.
Для разработчиков, админов и ИБ-команд тут несколько неприятных, но полезных выводов. Первый: считать Python-малварь чем-то второсортным уже нельзя, особенно если она проходит через коммерческие средства обфускации и модульную сборку. Второй: защита почты и обучение пользователей остаются критичными даже там, где много внимания уходит на периметр, сегментацию и OT-контуры. Третий: кража browser-stored credentials, cookies, Telegram-сессий и содержимого clipboard — это атака не только на конечную точку, но и на весь прикладной слой идентификации, где по-прежнему живут временные токены, сессионные данные и привычка хранить лишнее в пользовательском профиле. Для бизнеса это означает, что инцидент может начаться с одного «невинного» архива, а закончиться длительным тихим доступом к внутренним сервисам и документам.
Самый неприятный вопрос здесь даже не в том, сколько еще версий BusySnake появится у Armored Likho. Гораздо важнее, сколько инфраструктурных компаний до сих пор строят модель защиты так, будто злоумышленник обязательно пойдет через громкий эксплойт, а не через сотрудника, которому показали правдоподобный документ и дали пару секунд на ошибку.