【安全资讯】Armored Likho组织利用新型BusySnake Stealer发动定向网络间谍攻击
概要:
一个名为Armored Likho(又称Eagle Werewolf)的未知APT组织,正利用新型Python信息窃取器BusySnake Stealer,对俄罗斯、巴西和哈萨克斯坦的政府机构及电力部门发动定向攻击。该组织通过鱼叉式钓鱼邮件分发恶意附件,结合AI生成的载荷和复杂的代码混淆技术,以窃取凭证、浏览器数据及加密货币钱包信息,并建立持久化远程访问。主要内容:
Armored Likho的攻击链始于精心设计的鱼叉式钓鱼邮件,附件伪装成心理测试或人道主义援助申请。攻击者利用NSIS自解压包或LNK漏洞(ZDI-CAN-25373)执行初始载荷,随后下载Python解释器及核心模块。其核心武器BusySnake Stealer采用PyArmor Pro v9.2.0进行加密和混淆,实现动态解密执行,有效规避静态分析。该窃取器具备模块化架构,通过多个处理器实现剪贴板监控、文件枚举、屏幕截图及浏览器凭证窃取。针对Chromium浏览器,它利用DPAPI解密主密钥;针对Firefox,则利用NSS库中明文存储的数据库密钥进行解密。此外,它还能通过安装浏览器扩展或直接读取数据库文件来窃取Cookie。
BusySnake Stealer内置反向SSH隧道功能,可建立持久化远程控制。其C2通信采用轮询机制,支持执行包括窃取Telegram会话数据、搜索2FA密钥及加密货币钱包文件在内的多种命令。最新版本还引入了任务管理框架,通过COM对象创建计划任务以实现更隐蔽的持久化。
该组织已确认的受害者分布于俄罗斯、哈萨克斯坦和巴西,主要针对政府及电力基础设施。此次攻击活动展示了Armored Likho技术能力的提升,包括使用AI生成初始载荷、工具多态性以及向更复杂规避技术的转变,对目标构成严重的数据泄露和间谍活动威胁。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



