文章总结: ArmoredLikho团伙针对俄罗斯、巴西、哈萨克斯坦政府与电力部门,使用BusySnake窃密木马和Go2Tunnel隧道工具,通过鱼叉邮件及LNK漏洞(CVE-2025-9491)传播,具备多种规避技术,与EagleWerewolf集群重叠。建议加强邮件安全、及时补丁、监控异常隧道连接。 综合评分: 88 文章分类: 威胁情报,恶意软件,漏洞分析,红队,网络安全
Armored Likho 利用“BusySnake”恶意软件 攻击政府机构和电力部门
Rhinoer Rhinoer
犀牛安全
2026年7月21日 00:00 北京
在小说阅读器读本章
去阅读
一个名为Armored Likho 的、此前未被记录在案的网络威胁团伙,被指对俄罗斯、巴西和哈萨克斯坦的政府机构和电力部门发动网络攻击。
卡巴斯基在今天发布的一份技术分析报告中指出: “Armored Likho 将以经济利益为目的、针对个人的网络攻击与针对组织的定向网络间谍活动相结合。他们的工具包包含经过混淆处理的模块化远程访问木马 (RAT) 和信息窃取程序,这些程序经过专门设计,可以绕过动态分析。”
这些攻击的另一个特点是使用了诸如 Go2Tunnel 之类的工具进行远程访问和网络隧道传输。攻击者拥有种类繁多的工具,能够持续访问受感染的主机,窃取凭证和敏感数据,并根据受害者的个人信息动态推送定制模块。
这家俄罗斯网络安全厂商表示,Armored Likho 与 BI.ZONE 追踪到的名为 Eagle Werewolf 的威胁集群可能存在重叠之处,该集群自 2023 年 5 月以来一直活跃。该黑客组织有攻击政府和国防机构的记录,特别是那些参与无人机研发和制造的机构,他们使用投放器、远程访问木马 (RAT) 和用于建立 SSH 隧道的实用程序进行攻击。
BI.ZONE 在其对该威胁组织的描述中指出: “攻击者可能利用被入侵的 Telegram 频道传播恶意软件。虽然该组织的主要动机是网络间谍活动,但也记录到他们曾发起旨在窃取受害者资金的活动。”
早在2026年2月,Eagle Werewolf就被发现入侵了一个专注于无人机的Telegram频道,并通过一个伪装成Starlink设备激活清单的Rust投放器传播AquilaRAT恶意软件。此外,该组织还在攻击中使用了名为Go2Tunnel的工具,利用私钥建立到命令与控制(C2)服务器的反向SSH隧道。
最新调查结果显示,该攻击者还使用了一款此前未被报道的基于Python的信息窃取程序BusySnake Stealer,该程序专门针对Windows系统,其中一个版本包含一个用于从网络浏览器中窃取cookie的模块。Armored Likho的确切来源仍然未知。
攻击链的起点是一封鱼叉式网络钓鱼电子邮件,它利用与官方政府通知或社会项目相关的诱饵来分发 RAR 归档文件,其中包含 EXE 二进制文件,这些二进制文件用作投放器,用于投放从 GitHub 存储库中检索到的其他有效载荷,包括窃取有效载荷。
该投放器恶意软件还会创建两个 Visual Basic Script (VBScript) 文件,这两个文件负责清除初始执行的痕迹,并通过计划任务启动窃取程序。
另一些攻击链利用 Windows 快捷方式 (LNK) 而非 EXE 文件,利用 Windows 处理此类文件方式中一个现已修复的漏洞,从而实现远程代码执行。该漏洞编号为CVE-2025-9491(又名 ZDI-CAN-25373),微软已在 2025 年 11 月的“周二补丁日”更新中修复了该漏洞。趋势科技去年发现的证据表明,自 2017 年以来,已有十几个黑客组织利用该漏洞进行攻击。
在卡巴斯基记录的攻击链中,攻击者利用快捷方式漏洞触发执行一条混淆的 PowerShell 命令,该命令会启动一个加载器,用于显示诱饵文档,同时为 Python 窃取程序的执行准备环境。然后,恶意软件像之前一样,通过 VBScript 文件和计划任务的组合来建立持久化。
这款名为 BusySnake 的窃密程序采用了多种规避技术,旨在增加静态分析的难度并绕过检测。其主要目标是与 C2 服务器建立通信,然后等待接收指令。它还支持以下功能:
- 从系统剪贴板窃取数据。
- 枚举系统中所有文件,并将其元数据记录到本地数据库中。
- 将用户文档上传到 C2 服务器。
- 截取屏幕截图并将其保存到本地目录中。
- 归档捕获的屏幕截图,并从磁盘中删除先前创建的归档文件。
- 防止多个窃取程序实例在受感染的主机上同时运行。
- 通过检查计划任务是否存在来确保持久性,如果不存在,则插入 VBScript 来注册一个新的计划任务。
此外,C2 服务器发出的命令允许它按指定时间间隔截屏、记录击键数据、收集 JSON 扩展名的加密货币钱包文件、收集 Telegram 会话和凭证数据、使用 Go2Tunnel 建立反向 SSH 隧道、安装 RustDesk 以及从 Mozilla Firefox 和基于 Chromium 的浏览器中提取 cookie 和密码。
如果机器上已经安装了 RustDesk,则会启动开源远程桌面软件,并提示受害者输入其凭据,然后窃取者会截取凭据的屏幕截图并将其泄露到 C2 服务器。
卡巴斯基表示:“该恶意软件仅在函数被调用的瞬间动态解密其字节码,并在之后立即重新加密数据。此外,该恶意软件在后台运行,不会弹出控制台窗口,其 PYW 文件扩展名也表明了这一点。”
卡巴斯基表示,他们还发现了 BusySnake 的一个新版本,该版本在前代架构设计的基础上进行了迭代,加入了一个新的任务管理框架,用于处理传入的 C2 命令,并动态地为其分配操作状态,例如 SCHEDULED、IN_PROGRESS、SUCCEEDED 或 FAILED,以便更好地向服务器报告。
该攻击者与 Eagle Werewolf 的联系也源于 AquilaRAT 和 BusySnake Stealer 之间的重叠,尤其是在这两个恶意软件家族从 C2 服务器接收任务、通过计划任务注册持久性以及使用类似的端点进行 C2 通信的方式上。
还有迹象表明,由装载机和分拣机组成的第一级有效载荷很可能是在人工智能 (AI) 工具的辅助下生成的,因为其中存在冗余的注释和代码块。
卡巴斯基表示:“此次攻击活动凸显了几个同时出现的趋势:Armored Likho 技术日趋成熟、工具多态性增强,以及向更复杂的方案转变,旨在绕过安全解决方案——从 Python 源代码混淆到将网络机制直接嵌入恶意软件代码。”
与此同时,该组织正在积极改进和修改其核心工具包。虽然 Go2Tunnel 之前是一个独立的实用程序,但现在其反向隧道功能已作为内置功能直接集成到窃取程序中,可以从 C2 服务器获取参数。
信息来源:TheHackerNews
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀牛安全 Rhinoer Rhinoer《Armored Likho 利用“BusySnake”恶意软件 攻击政府机构和电力部门》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论