【安全资讯】Armored Likho组织利用新型BusySnake Stealer发动针对性网络间谍攻击

安恒恒脑 2026-07-12 04:00:00 242人浏览

概要:

网络安全研究人员发现一个名为Armored Likho(又称Eagle Werewolf)的APT组织,正利用新型Python信息窃取器BusySnake Stealer,对俄罗斯、巴西和哈萨克斯坦的政府机构及电力部门发动精准攻击。该组织通过鱼叉式钓鱼邮件分发恶意附件,利用AI生成的载荷和复杂的代码混淆技术规避检测,旨在窃取凭证、浏览器数据及加密货币钱包信息,并建立持久的远程访问通道。

主要内容:

Armored Likho组织的最新攻击活动以鱼叉式钓鱼邮件为初始入侵载体,邮件主题伪装成政府通知或社会援助项目,附件为包含恶意可执行文件或LNK文件的压缩包。一旦用户执行,恶意载荷会通过NSIS安装程序或利用ZDI-CAN-25373快捷方式漏洞释放并运行。攻击链的核心是名为BusySnake Stealer的Python信息窃取器,该恶意软件使用PyArmor Pro 9.2.0进行混淆和加密,能在运行时动态解密字节码,并采用非标准锁文件算法确保单一实例运行。

BusySnake Stealer具备模块化架构,通过多个处理程序执行不同任务,包括键盘记录、剪贴板监控、文件系统枚举、屏幕截图以及从Chromium和Firefox浏览器中窃取密码和Cookie。它利用DPAPI解密Chromium主密钥,并利用Firefox NSS库的配置缺陷直接解密凭据。此外,该窃取器还能通过安装浏览器扩展来窃取Cookie,并内置了反向SSH隧道功能,允许攻击者通过C2服务器下发的私钥和命令建立持久远程控制。

该组织还使用了新版本的BusySnake Stealer,改进了持久化机制,通过COM对象创建计划任务,并引入了任务状态管理系统以更隐蔽地执行C2指令。研究人员将此次攻击归因于Armored Likho,因其工具集(如Go2Tunnel)和C2通信架构与历史活动高度重合。此次攻击影响范围广泛,已确认的受害者包括俄罗斯、哈萨克斯坦和巴西的政府及电力基础设施部门,凸显了该组织在技术上的成熟度和对关键基础设施的持续威胁。
APT 钓鱼攻击 恶意代码 数据泄露 C&C控制 远程控制RAT 政府部门 能源
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。