کسپرسکی میگوید گروه جدید Armored Likho علاوه بر اجرای کمپینهایی با انگیزه مالی علیه کاربران عادی، نهادهای دولتی و صنعت برق را بهویژه در روسیه، برزیل و قزاقستان، هدف جاسوسی قرار داده است.
کسپرسکی میگوید گروه جدید Armored Likho علاوه بر اجرای کمپینهایی با انگیزه مالی علیه کاربران عادی، نهادهای دولتی و صنعت برق را بهویژه در روسیه، برزیل و قزاقستان، هدف جاسوسی قرار داده است.
به گزارش افتانا، شرکت کسپرسکی از شناسایی یک گروه تهدید سایبری ناشناخته با نام Armored Likho خبر داده است؛ گروهی که حملات خود را علیه سازمانهای دولتی و شرکتهای فعال صنعت برق در روسیه، برزیل و قزاقستان متمرکز کرده است و علاوه بر اجرای عملیات جاسوسی سایبری علیه سازمانها، کمپینهایی با انگیزه مالی را نیز علیه کاربران عادی اجرا میکند و برای این منظور از مجموعهای از تروجانهای دسترسی از راه دور (RAT)، بدافزارهای سرقت اطلاعات و ابزارهای ماژولار استفاده میکند که با هدف دور زدن سامانههای امنیتی و تحلیل پویا طراحی شدهاند.
بررسیهای کسپرسکی نشان میدهد مهاجمان برای حفظ دسترسی به سیستمهای آلوده، سرقت اطلاعات حساس و گسترش فعالیت خود در شبکه قربانی، از ابزار Go2Tunnel برای ایجاد تونلهای ارتباطی و دسترسی از راه دور استفاده میکنند. تنوع ابزارهای مورد استفاده این گروه به آنها اجازه میدهد متناسب با هر قربانی، ماژولهای مختلفی را اجرا کرده و دسترسی خود را برای مدت طولانی حفظ کنند.
به اعتقاد کسپرسکی، Armored Likho احتمالاً با گروهی موسوم به Eagle Werewolf که توسط شرکت BI.ZONE ردیابی میشود، ارتباط دارد. این گروه از سال ۲۰۲۳ تاکنون حملات متعددی را علیه سازمانهای دولتی و صنایع دفاعی، بهویژه مراکز فعال در حوزه توسعه و تولید پهپاد، انجام داده و در این عملیاتها از دراپرها، تروجانهای دسترسی از راه دور و ابزارهای ایجاد تونل SSH استفاده کرده است.
BI.ZONE پیشتر اعلام کرده بود که این مهاجمان حتی از کانالهای هکشده تلگرام برای توزیع بدافزار استفاده میکنند. هرچند هدف اصلی آنها جمعآوری اطلاعات و جاسوسی سایبری است، اما در برخی کمپینها سرقت داراییهای مالی قربانیان نیز مشاهده شده است.
در فوریه ۲۰۲۶ نیز Eagle Werewolf با سوءاستفاده از یک کانال تلگرامی مرتبط با پهپادها، بدافزار AquilaRAT را از طریق یک دراپر مبتنی بر زبان Rust منتشر کرد. این فایل مخرب خود را بهعنوان چکلیست فعالسازی تجهیزات استارلینک معرفی میکرد و پس از اجرا، با استفاده از ابزار Go2Tunnel یک تونل معکوس SSH به سرور فرماندهی و کنترل (C2) ایجاد میکرد.
یافتههای جدید کسپرسکی نشان میدهد این گروه اکنون از یک بدافزار سرقت اطلاعات جدید مبتنی بر Python با نام BusySnake Stealer نیز استفاده میکند که سیستمهای ویندوزی را هدف قرار میدهد. یکی از نسخههای این بدافزار به ماژولی برای سرقت کوکیهای مرورگرها مجهز شده است، اما منشاء دقیق توسعهدهندگان Armored Likho همچنان مشخص نیست.
حمله معمولاً با ارسال ایمیلهای فیشینگ هدفمند آغاز میشود. مهاجمان با استفاده از موضوعاتی مانند اطلاعیههای رسمی دولتی یا طرحهای اجتماعی، قربانی را به دانلود یک فایل فشرده RAR ترغیب میکنند. این فایل شامل برنامههای اجرایی است که نقش دراپر را برعهده دارند و پس از اجرا، بدافزارهای مرحله بعد از جمله BusySnake را از یک مخزن GitHub دریافت میکنند.
دراپر پس از اجرا، دو فایل VBScript نیز روی سیستم ایجاد میکند؛ یکی برای حذف آثار اجرای اولیه و دیگری برای راهاندازی BusySnake از طریق ایجاد یک وظیفه زمانبندیشده (Scheduled Task) و تضمین ماندگاری آن روی سیستم.
در برخی حملات، مهاجمان به جای فایل اجرایی از میانبرهای ویندوز (LNK) استفاده میکنند و از آسیبپذیری CVE-2025-9491 با شناسه ZDI-CAN-25373 سوءاستفاده میکنند. این آسیبپذیری که نحوه پردازش فایلهای LNK در ویندوز را تحت تأثیر قرار میدهد، در بهروزرسانی امنیتی نوامبر ۲۰۲۵ مایکروسافت برطرف شد. پیشتر نیز شرکت Trend Micro اعلام کرده بود که دستکم ۱۲ گروه هکری از سال ۲۰۱۷ تاکنون از این نقص امنیتی در حملات خود بهره بردهاند.
در سناریوی مشاهدهشده توسط کسپرسکی، فایل LNK یک دستور PowerShell مبهمسازیشده را اجرا میکند که ضمن نمایش یک سند فریبنده برای کاربر، شرایط اجرای BusySnake را نیز فراهم میکند. سپس بدافزار با استفاده از فایل VBScript و Scheduled Task، ماندگاری خود را در سیستم تثبیت میکند.
BusySnake برای فرار از شناسایی، از تکنیکهای مختلف مبهمسازی و ضدتحلیل استفاده میکند. این بدافزار پس از برقراری ارتباط با سرور فرماندهی و کنترل، منتظر دریافت دستورات میماند و قادر است اطلاعات موجود در حافظه موقت (Clipboard) را سرقت کند، فایلهای موجود در سیستم را فهرستبرداری کند، اسناد کاربران را به سرور مهاجم ارسال کند، از صفحهنمایش اسکرینشات بگیرد، تصاویر را آرشیو کند، از اجرای همزمان چند نسخه از خود جلوگیری کند و در صورت حذف شدن مکانیزم ماندگاری، آن را دوباره ایجاد کند.
علاوه بر این، سرور فرماندهی میتواند این بدافزار را برای ثبت کلیدهای فشردهشده، تهیه اسکرینشات در بازههای زمانی مشخص، سرقت فایلهای کیف پول رمزارز، استخراج اطلاعات نشست و اعتبارنامههای تلگرام، ایجاد تونل معکوس SSH از طریق Go2Tunnel، نصب RustDesk و همچنین سرقت کوکیها و گذرواژههای ذخیرهشده در مرورگرهای Firefox و مرورگرهای مبتنی بر Chromium به کار بگیرد.
اگر RustDesk از قبل روی سیستم قربانی نصب شده باشد، بدافزار آن را اجرا کرده و از کاربر میخواهد اطلاعات ورود خود را وارد کند. سپس تصویری از صفحه حاوی این اطلاعات تهیه کرده و آن را برای سرور مهاجم ارسال میکند.
به گفته کسپرسکی،BusySnake تنها هنگام اجرای هر تابع، بخش مربوط به کد خود را بهصورت موقت رمزگشایی کرده و بلافاصله پس از پایان اجرا دوباره آن را رمزگذاری میکند؛ روشی که تحلیل بدافزار را دشوارتر میسازد. همچنین استفاده از پسوند PYW باعث میشود این بدافزار بدون نمایش پنجره کنسول و کاملاً در پسزمینه اجرا شود.
کسپرسکی همچنین نسخه جدیدتری از BusySnake را شناسایی کرده که به یک سامانه مدیریت وظایف مجهز شده است. این قابلیت، دستورات دریافتی از سرور را با وضعیتهایی مانند «در انتظار اجرا»، «در حال اجرا»، «موفق» یا «ناموفق» مدیریت کرده و گزارش دقیقتری از روند اجرای آنها به سرور فرماندهی ارسال میکند.
به گفته پژوهشگران، شباهتهای قابل توجه میان BusySnake و AquilaRAT، از جمله نحوه دریافت دستورات، استفاده از Scheduled Task برای ماندگاری و شباهت در ارتباط با سرورهای فرماندهی، احتمال ارتباط Armored Likho با Eagle Werewolf را تقویت میکند.
کسپرسکی همچنین نشانههایی یافته است که برخی از لودرها و استیجرهای اولیه این حملات احتمالاً با کمک ابزارهای هوش مصنوعی تولید شدهاند؛ زیرا در کد آنها توضیحات اضافی و بخشهای غیرضروری متعددی مشاهده میشود.
در پایان، کسپرسکی تأکید کرده است که این کمپین نشاندهنده افزایش سطح پیچیدگی فنی Armored Likho و حرکت این گروه به سمت روشهای پیشرفتهتر برای دور زدن راهکارهای امنیتی است. یکی از مهمترین تغییرات نیز ادغام قابلیت ایجاد تونل معکوس SSH که پیشتر توسط ابزار مستقل Go2Tunnel انجام میشد، در داخل بدافزار BusySnake است؛ قابلیتی که اکنون پارامترهای خود را بهصورت مستقیم از سرور فرماندهی دریافت میکند.