Armored Likho colpisce governi e energia: BusySnake Stealer ruba credenziali via spear phishing e CVE-2025-9491
Featured

Armored Likho colpisce governi e energia: BusySnake Stealer ruba credenziali via spear phishing e CVE-2025-9491

Un nuovo attore di minaccia chiamato Armored Likho è stato collegato a una serie di attacchi informatici contro agenzie governative e aziende del settore elettrico in Russia, Brasile e Kazakistan. La campagna combina obiettivi di cyber spionaggio con attività orientate al furto di dati e credenziali, mostrando un livello di maturità tecnica in crescita e una forte capacità di adattare gli strumenti al profilo della vittima.

Il cuore dell’operazione è un infostealer per Windows basato su Python denominato BusySnake Stealer, progettato per eludere le analisi dinamiche e rendere più difficile l’ispezione del codice. Una variante include anche un modulo dedicato al furto di cookie dai browser web. L’infezione inizia spesso con email di spear phishing che imitano comunicazioni ufficiali o programmi sociali e distribuiscono un archivio RAR contenente eseguibili usati come dropper. Questi componenti scaricano payload aggiuntivi da repository GitHub, inclusa la componente stealer, e preparano la persistenza creando script VBScript e attività pianificate di Windows per avviare il malware e cancellare tracce della prima esecuzione.

In alternative più recenti, la catena usa file LNK al posto degli EXE, sfruttando una vulnerabilità corretta da Microsoft identificata come CVE-2025-9491, che consentiva esecuzione di codice remoto tramite collegamenti di Windows. In questo scenario, un comando PowerShell offuscato avvia un loader che mostra un documento esca e configura l’ambiente per l’esecuzione dello stealer Python, mantenendo la stessa logica di persistenza tramite scheduled task.

BusySnake supporta funzioni tipiche degli infostealer moderni come:

  • Furto dal clipboard
  • Enumerazione dei file e raccolta di metadati
  • Upload di documenti
  • Screenshot periodici
  • Gestione per evitare esecuzioni multiple

Tramite comandi dal server C2, il malware può anche:

  • Registrare tasti (keylogging)
  • Cercare file di wallet crypto con estensione JSON
  • Estrarre sessioni e credenziali Telegram
  • Recuperare cookie e password da Firefox e browser basati su Chromium

Un elemento rilevante è l’uso di tunneling e accesso remoto con Go2Tunnel per creare un reverse SSH tunnel e con RustDesk, che viene avviato per indurre la vittima a inserire credenziali poi catturate e inviate al C2.

Una versione più nuova introduce un framework di gestione dei task con stati come scheduled, in progress, succeeded e failed per migliorare il reporting. Sono stati inoltre osservati indizi di generazione assistita da strumenti di intelligenza artificiale nei payload iniziali, con commenti e blocchi ridondanti. La campagna evidenzia trend chiave nella sicurezza informatica come polimorfismo degli strumenti, offuscamento del codice Python e integrazione diretta di meccanismi di rete nel malware.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.