重磅APT预警|AI批量生成载荷!ArmoredLikho投放BusySnake窃密木马,电力、政务单位高危

admin 2026-07-19 04:30:57 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: ArmoredLikhoAPT团伙利用AI大模型批量生成恶意加载器,结合ZDI-CAN-25373LNK漏洞和NSIS钓鱼包双渠道入侵,投放自研BusySnakePython窃密木马,定向攻击电力、政务等关键基础设施窃取核心数据,同时盗取加密钱包和远程凭证。该攻击绕过传统杀毒,建议企业立即修复漏洞、监控windowshelper目录和COM组件计划任务、限制PowerShell外联、部署EDR行为检测,并加强员工钓鱼培训。 综合评分: 88 文章分类: 威胁情报,恶意软件,漏洞分析,安全意识,应急响应


cover_image

重磅APT预警|AI批量生成载荷!Armored Likho投放BusySnake窃密木马,电力、政务单位高危

原创

AI紫队安全研究 AI紫队安全研究

AI紫队安全研究

2026年7月16日 11:59 广东

在小说阅读器读本章

去阅读

大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。

关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

卡巴斯基SecureList 7月最新深度威胁报告曝光Armored Likho(代号Eagle Werewolf) 新型双目标APT团伙,该组织开创性用大模型生成多级恶意加载器,自研BusySnake Python全能窃密木马,一套攻击体系双线作战:一边定向入侵各国政务、电力关键基础设施窃取核心调度/涉密资料,一边针对普通用户盗取加密钱包、浏览器账号、远程桌面凭证。

攻击覆盖俄罗斯、哈萨克斯坦、巴西,依托LNK高危漏洞+NSIS钓鱼安装包双渠道入侵,全程滥用正规Python环境伪装,传统杀毒极易漏报,政企IT、运维务必立刻自查!

一、团伙核心特点:罕见双线牟利+AI赋能攻击

绝大多数黑客团伙只会单一牟利/间谍路线,Armored Likho两者兼顾,攻击迭代速度远超传统APT:

  1. 定向间谍主线(核心目标)

主攻政府机关、电网、能源调度企业,长期潜伏不破坏系统,只批量窃取政务文件、电力图纸、调度方案,属于国家级情报窃取行动,无勒索加密行为。

  1. 黑产盗密支线

针对企业员工、个人用户,抓取加密私钥、OTP验证码、浏览器全量密码、Telegram会话、RustDesk远程凭证倒卖变现。

  1. 最大颠覆性技术:AI自动生成加载器

所有一级下载脚本由LLM大模型产出,代码自带大量emoji、冗余分段注释(人工木马绝不会出现),变种生成零成本,特征库完全跟不上,溯源难度大幅提升。

  1. 全套自研工具链:AI加载器+BusySnake窃取器+内置反向SSH隧道,淘汰独立Go2Tunnel工具,攻击链路更简洁隐蔽。

二、两大钓鱼入侵渠道,双击即沦陷

全部通过鱼叉邮件投放压缩包诱饵,伪装人道救助申请表、心理测评、政府官方通知,两种载体同步扩散:

渠道1:恶意LNK快捷漏洞攻击(ZDI-CAN-25373)

  1. 压缩包内LNK文件图标伪装文档,利用漏洞隐藏后台PowerShell指令;

  2. 用户双击查看文件,静默拉取脚本从Python官网下载3.12.10完整版;

  3. 自动安装pip依赖,落地木马至%APPDATA%\WindowsHelper伪装系统目录。

渠道2:NSIS自解压恶意EXE安装包

  1. 打开弹出虚假心理测评窗口迷惑用户;

  2. 后台注入恶意加载器至系统可信进程内存;

  3. 从攻击者GitHub私有仓库下载全套BusySnake组件。

两条路径最终落地目录完全统一,所有恶意文件集中存放WindowsHelper,运维排查重点锁定该文件夹。

完整隐蔽部署逻辑(全程无弹窗)

PowerShell绕过系统限制静默下载官方Python安装包,使用无窗口pythonw.exe运行加密木马,规避任务管理器直观识别:

  1. 静默部署Python3.12,离线安装pip工具;

  2. 释放PyArmor高强度加密.pyw主载荷;

  3. 生成VBS启动脚本,创建高频计划任务实现永久驻留。

三、主力凶器BusySnake深度拆解:全能窃密+隐形内网隧道

  1. 高强度加密,规避静态查杀

采用PyArmor Pro 9.2.0加密Python字节码,函数调用时临时解密,执行完毕立刻重加密,无窗口pyw后台运行,普通杀毒无法提取恶意特征;新版放弃schtasks命令,改用Windows COM组件创建定时任务,行为告警几乎失效。

  1. 全维度窃密能力(覆盖几乎所有账号资产)

实时剪贴板监控,抓取密码、64位加密私钥、otpauth二因子链接;

全盘遍历桌面/下载/文档文件夹,自动上传5MB以内全部涉密文件;

Chrome/Edge利用DPAPI解密全套账号密码;

Firefox直接读取key4.db密钥库,无需用户验证即可导出登录信息;

自动安装恶意浏览器扩展,实时抓取全量Cookie;

强制关闭Telegram,打包会话文件回传黑客;

抓取RustDesk远程桌面登录界面截图;

每分钟截屏、持续键盘记录,带精准时间戳存档。

  1. 内置反向SSH隧道,全权接管内网

淘汰独立Go2Tunnel工具,隧道功能整合进木马本体:

  1. 访问grked[.]online获取SSH私钥与连接指令;

  2. 建立持久反向隧道,黑客交互式操控受害终端;

  3. 内置沙箱延时机制,运行前置休眠,绕过自动化沙箱动态分析。

  4. 无痕持久化机制(极难排查)

  5. 每5分钟循环计划任务,伪装微软系统更新程序;

  6. 自定义锁文件防多开,不使用系统互斥体,进程监控无法识别;

  7. 所有文件存WindowsHelper,名称模仿系统文件夹,极易被忽略。

  8. C2通信基础设施

主控服务器IP:159.198.41.140

隧道中转IP:159.198.32.222

核心配置域名:grked[.]online

四、高风险行业&高危自查行为

重点受害单位

  1. 各地政务机关、外事办事机构;

  2. 电网、电力调度、油气关键基础设施企业;

  3. 外贸跨境公司、持有大量加密资产的个人;

  4. 科研院所、图纸设计类企业。

企业高危漏洞行为

  1. Windows未修复ZDI-CAN-25373 LNK高危快捷漏洞;

  2. 无EDR终端防护,仅依靠免费杀毒;

  3. 未监控COM组件创建计划任务行为;

  4. 放任PowerShell无限制外网下载Python、pip开发包;

  5. 内网无分段隔离,办公终端直连数据库、电力核心服务器;

  6. 未审计对外SSH反向隧道外联流量。

五、分层落地防御方案(员工+运维双版本)

一、全员基础防线(切断钓鱼入口)

  1. 陌生邮件压缩包、内含LNK快捷附件一律不打开;

  2. 系统开启完整文件扩展名,分辨伪装文档的快捷方式;

  3. 人道申请、心理测评类邮件统一线下核验,不运行外部EXE安装包;

  4. 禁止私人微信/钉钉传输政务、财务涉密文档。

二、运维终端加固(核心拦截手段)

  1. 全量更新Windows补丁,封堵ZDI-CAN-25373漏洞;

  2. EDR新增告警规则:监控%APPDATA%\WindowsHelper可疑目录;

  3. 拦截COM组件(Schedule.Service)高频创建5分钟定时任务;

  4. 限制PowerShell外联下载Python、GitHub恶意载荷;

  5. 屏蔽报告内全部恶意IP、域名黑名单;

  6. 监控无窗口pythonw.exe长期后台驻留、批量读取浏览器密钥行为。

三、网络边界防护

  1. 出口防火墙拦截反向SSH隧道外联行为;

  2. 审计终端批量访问Python官网、GitHub下载流量;

  3. 电力、政务内网与互联网物理/逻辑隔离;

  4. 全量留存网络日志,定期审计夜间批量文件外发行为。

四、疑似中毒应急处置步骤

  1. 立刻断开内外网,禁止重启(保留内存取证线索);

  2. 完整删除WindowsHelper整个目录,清理配套VBS脚本;

  3. 检索并清除COM创建的循环定时任务;

  4. 全量修改浏览器、OA、远程桌面、加密钱包密码,开启MFA二次验证;

  5. 同网段所有终端批量扫描同源Python木马;

  6. 留存进程、流量日志,同步上报单位网络安全负责人。

六、行业安全总结

Armored Likho攻击标志AI生成恶意代码正式大规模商用,传统基于样本特征的杀毒彻底失效。过去黑客需要专业开发能力编写木马,如今仅靠大模型即可批量产出千变万化的加载器,溯源、拦截成本大幅提升。

电力、政务等关键基础设施是头号攻击目标,企业不能仅依靠杀毒软件,必须落地「员工钓鱼培训+EDR行为监控+网络流量审计+漏洞常态化修复」四层防护体系。后续基于LLM生成的恶意程序会持续增多,政企安全架构急需升级行为检测能力。

你们公司是否管控PowerShell外网下载权限?有没有遇到伪装政府通知的钓鱼邮件?评论区交流运维防护经验!

加入知识星球,可获取权益

一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?

三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);

四、适合谁?

 想突破职业天花板的安全工程师/架构师;

 需快速落地安全项目的企业负责人;

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《重磅APT预警|AI批量生成载荷!Armored Likho投放BusySnake窃密木马,电力、政务单位高危》

评论:0   参与:  0