AI生成恶意软件驱动新型Armored Likho APT攻击活动

卡巴斯基发现新型APT组织Armored Likho利用AI生成的恶意软件加载器,结合BusySnake Stealer和Go2Tunnel工具,针对俄罗斯、哈萨克斯坦和巴西的政府及电力部门发动攻击。攻击链始于鱼叉式钓鱼邮件,利用LNK漏洞ZDI-CAN-25373和NSIS自解压包传播。BusySnake Stealer使用PyArmor Pro保护,窃取浏览器密码、加密货币私钥和文件。本文深度分析攻击技术、检测方法和缓解建议。

🎯 High APT组织

卡巴斯基发现一个名为Armored Likho(又称Eagle Werewolf)的APT组织,利用AI生成的第一阶段加载器,结合BusySnake Stealer和Go2Tunnel等模块化工具,对俄罗斯、哈萨克斯坦和巴西的政府及电力部门发动定向间谍攻击,同时针对个人进行经济动机攻击。该组织使用带有表情符号和详细注释的LLM生成代码,并利用ZDI-CAN-25373漏洞通过LNK文件传播恶意软件。

来源:Security Affairs | 2026-07-07 | 原文链接

🔍 关键发现

  • Armored Likho APT组织同时运行经济动机攻击和定向间谍攻击两条线,目标包括政府机构和电力组织。
  • 恶意软件加载器的源代码包含详细注释和项目符号表情符号,强烈表明使用LLM生成恶意载荷。
  • BusySnake Stealer使用PyArmor Pro 9.2.0保护,通过函数级字节码加密、无控制台窗口运行和基于文件的单实例锁机制逃避检测。

⚔️ 攻击链分析

1. 鱼叉式钓鱼邮件携带包含可执行文件或LNK文件的压缩包附件。2. 可执行文件为NSIS自解压包,运行后弹出虚假心理调查问卷,同时将加载器注入合法进程。3. LNK文件利用ZDI-CAN-25373漏洞隐藏执行参数,通过PowerShell下载加载器。4. 加载器从GitHub仓库下载Python解释器、pip和BusySnake Stealer载荷,最终在%appdata%\WindowsHelper目录下执行。

🚩 失陷指标 (IOC)

  • GitHub仓库(具体URL未公开,可参考卡巴斯基报告)
  • C2服务器(具体IP/域名未公开,需从报告获取)

🛡️ 缓解建议

  • ✅ 加强员工安全意识培训,警惕带有心理测试、人道主义援助等主题的钓鱼邮件。
  • ✅ 部署端点检测与响应(EDR)系统,监控%appdata%\WindowsHelper目录的可疑进程和文件创建行为。
  • ✅ 限制PowerShell执行策略,禁用未签名的脚本运行,并监控LNK文件利用ZDI-CAN-25373漏洞的行为。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ Armored Likho的主要攻击目标有哪些?

主要针对俄罗斯、哈萨克斯坦和巴西的政府机构及电力组织,同时攻击个人以获取经济利益。

❓ BusySnake Stealer如何窃取浏览器密码?

对Chromium浏览器,使用Windows DPAPI恢复主密钥后通过SQL查询获取密码;对Firefox,加载NSS库调用PK11SDR_Decrypt解密,无需用户交互。

❓ 检测AI生成的恶意代码有哪些特征?

代码中包含详细注释、项目符号表情符号以及结构化的函数注释,风格与人类编写的恶意软件显著不同。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)