S.E.Book
Переслано от SecAtor
Исследователи Лаборатории Касперского совсем разошлись и выкатывают отчет за отчетом, на этот раз в их поле зрения - Armored Likho, APT-группа, реализующая сложные таргетированные атаки на правительственные организации и ТЭК в нескольких странах.
Злоумышленник использует модульные RAT и стилеры в рамках как финансово мотивированными атаках на отдельных лиц, так и кибершпионажа в отношении организаций в России, Бразилии и Казахстане.
В арсенале злоумышленника - BusySnake Stealer на основе Python, а также такие инструменты, как Go2Tunnel, для удаленного доступа и сетевого туннелирования.
Разнообразный набор вредоносных ПО позволяет злоумышленнику сохранять скрытый контроль над скомпрометированными хостами, похищать учетные данные и другую конфиденциальную информацию, а также динамически развертывать загружаемые модули, адаптированные к профилю жертвы и выполняемым задачам.
Armored Likho в основном использует целевой фишинг для первоначального доступа. Архивы, прикрепленные к его электронным письмам, содержат исполняемые файлы или LNK-файлы, которые после открытия отображают ложные цели, в то время как вредоносное ПО устанавливается в фоновом режиме.
Загрузчик, внедряемый в память через такой исполняемый файл, загружает архивы из репозиториев GitHub, содержащие ранние сборки и тестовые образцы вредоносного ПО. Файлы LNK отображают фейковый документ, в то время как интерпретатор Python 3.12 и архив загружаются в фоновом режиме.
В числе прочих компонентов архивы содержат вредоносную ПО на основе Python, которую в ЛК отслеживают как BusySnake Stealer.
Эта вредоносная ПО использует множество методов обхода защиты, динамически расшифровывает байт-код при вызове функции, сразу же шифруя его после вызова, и работает в фоновом режиме без окна консоли.
Стилер задействует сразу несколько обработчиков для выполнения различных функций, таких как кража данных из буфера обмена, перечисление файлов, извлечение 64-символьных шестнадцатеричных ключей, эксфильтрация документов, захват скриншотов, архивирование скриншотов, проверка на сохранение активности и выполнение команд.
На основе команд, полученных от С2, вредоносная ПО может делать снимки экрана, извлекать данные о нажатиях клавиш, расшифровывать сохраненные пароли из браузеров на основе Chromium и Firefox, извлекать файлы cookie из браузеров, собирать данные с машины в виде одноразовых паролей (OTP), находить криптокошельки, собирать данные о сессиях и учетные данные Telegram, устанавливать обратный SSH-туннель и перезапускать RustDesk для захвата учетных данных пользователей.
До появления BusySnake Stealer группа Armored Likho использовала Go2Tunnel для установления обратного SSH-туннеля, но реализовала эту функциональность в своем стилере, который теперь предоставляет злоумышленникам постоянный удаленный доступ и интерактивное управление системой жертвы.
Деятельность Armored Likho, по всей видимости, пересекается с деятельностью Eagle Werewolf. Ранее эта хакерская группа использовала RAT-программу AquilaRAT, которая имеет схожую структуру и механизм обеспечения устойчивости с BusySnake Stealer.
При этом вредоносная нагрузка первого этапа (загрузчики и стейджеры) сгенерирована при помощи ИИ, что размывает TTP атакующих, усложняя атрибуцию атак.
В ходе анализа Касперы также выявили признаки, указывающие на то, что операторы стилера владеют украинским языком, на основе языковых и инфраструктурных артефактов.
Наблюдаемая кампания демонстрирует сразу несколько трендов: рост технической зрелости Armored Likho, морфизм инструментов и переход к более сложным схемам в попытках обойти защитные решения, от обфускации исходного кода на Python до внедрения сетевых механизмов прямо в код вредоносного ПО.
Технические подробности и IOCs - в отчете.
Злоумышленник использует модульные RAT и стилеры в рамках как финансово мотивированными атаках на отдельных лиц, так и кибершпионажа в отношении организаций в России, Бразилии и Казахстане.
В арсенале злоумышленника - BusySnake Stealer на основе Python, а также такие инструменты, как Go2Tunnel, для удаленного доступа и сетевого туннелирования.
Разнообразный набор вредоносных ПО позволяет злоумышленнику сохранять скрытый контроль над скомпрометированными хостами, похищать учетные данные и другую конфиденциальную информацию, а также динамически развертывать загружаемые модули, адаптированные к профилю жертвы и выполняемым задачам.
Armored Likho в основном использует целевой фишинг для первоначального доступа. Архивы, прикрепленные к его электронным письмам, содержат исполняемые файлы или LNK-файлы, которые после открытия отображают ложные цели, в то время как вредоносное ПО устанавливается в фоновом режиме.
Загрузчик, внедряемый в память через такой исполняемый файл, загружает архивы из репозиториев GitHub, содержащие ранние сборки и тестовые образцы вредоносного ПО. Файлы LNK отображают фейковый документ, в то время как интерпретатор Python 3.12 и архив загружаются в фоновом режиме.
В числе прочих компонентов архивы содержат вредоносную ПО на основе Python, которую в ЛК отслеживают как BusySnake Stealer.
Эта вредоносная ПО использует множество методов обхода защиты, динамически расшифровывает байт-код при вызове функции, сразу же шифруя его после вызова, и работает в фоновом режиме без окна консоли.
Стилер задействует сразу несколько обработчиков для выполнения различных функций, таких как кража данных из буфера обмена, перечисление файлов, извлечение 64-символьных шестнадцатеричных ключей, эксфильтрация документов, захват скриншотов, архивирование скриншотов, проверка на сохранение активности и выполнение команд.
На основе команд, полученных от С2, вредоносная ПО может делать снимки экрана, извлекать данные о нажатиях клавиш, расшифровывать сохраненные пароли из браузеров на основе Chromium и Firefox, извлекать файлы cookie из браузеров, собирать данные с машины в виде одноразовых паролей (OTP), находить криптокошельки, собирать данные о сессиях и учетные данные Telegram, устанавливать обратный SSH-туннель и перезапускать RustDesk для захвата учетных данных пользователей.
До появления BusySnake Stealer группа Armored Likho использовала Go2Tunnel для установления обратного SSH-туннеля, но реализовала эту функциональность в своем стилере, который теперь предоставляет злоумышленникам постоянный удаленный доступ и интерактивное управление системой жертвы.
Деятельность Armored Likho, по всей видимости, пересекается с деятельностью Eagle Werewolf. Ранее эта хакерская группа использовала RAT-программу AquilaRAT, которая имеет схожую структуру и механизм обеспечения устойчивости с BusySnake Stealer.
При этом вредоносная нагрузка первого этапа (загрузчики и стейджеры) сгенерирована при помощи ИИ, что размывает TTP атакующих, усложняя атрибуцию атак.
В ходе анализа Касперы также выявили признаки, указывающие на то, что операторы стилера владеют украинским языком, на основе языковых и инфраструктурных артефактов.
Наблюдаемая кампания демонстрирует сразу несколько трендов: рост технической зрелости Armored Likho, морфизм инструментов и переход к более сложным схемам в попытках обойти защитные решения, от обфускации исходного кода на Python до внедрения сетевых механизмов прямо в код вредоносного ПО.
Технические подробности и IOCs - в отчете.
4 537
Проверка безопасности Docker образов с помощью Trivy.
Обфускация PowerShell.
Как создавалось ядро Linux.