装甲狼人APT组织利用AI生成载荷,BusySnake窃密木马瞄准全球政府与能源
卡巴斯基发现Armored Likho(装甲狼人)APT组织使用AI生成载荷和BusySnake窃密木马,针对俄罗斯、巴西、哈萨克斯坦政府及电力行业。该攻击链利用GitHub托管恶意模块,通过NSIS自解压和LNK文件实现初始感染,最终窃取浏览器凭证并建立反向SSH隧道。本文深度分析攻击手法、IOC及缓解措施。
🎯 High APT组织
卡巴斯基发现一个名为Armored Likho(又称Eagle Werewolf)的APT组织,通过鱼叉式钓鱼邮件分发AI生成的载荷,部署新型Python窃密木马BusySnake,针对俄罗斯、巴西和哈萨克斯坦的政府及电力行业。该组织利用GitHub托管恶意载荷,并采用反向SSH隧道和模块化架构,实现凭证窃取、Cookie提取及远程控制。
来源:Kaspersky Securelist | 2026-07-03 | 原文链接
🔍 关键发现
- Armored Likho使用AI生成的第一阶段载荷(加载器/存根器),模糊攻击者TTP并增加归因难度。
- BusySnake Stealer是基于Python的模块化窃密木马,专门窃取Firefox和Chromium浏览器的密码及Cookie。
- 攻击者利用GitHub仓库自动化托管和轮换恶意载荷,并在感染链中使用NSIS自解压存档和LNK文件。
⚔️ 攻击链分析
1. 鱼叉式钓鱼邮件发送包含恶意附件(EXE或LNK)的压缩包。 2. 用户执行附件后,NSIS自解压程序释放并运行合法进程(如pnx.exe),注入恶意加载器。 3. 加载器从GitHub仓库下载BusySnake Stealer模块,解压至%appdata%\WindowsHelper目录。 4. BusySnake执行凭证窃取、Cookie提取,并通过反向SSH隧道(Go2Tunnel)建立C2通信。
🚩 失陷指标 (IOC)
1bfb2e79-8084-429e-a35c-8b595ab9f839_psihologicheskiy_test.zipzayavka_gumanitarnayapomosch.rar$temp\nsn5531.tmp\pnx.exe$appdata\WindowsHelper\
🛡️ 缓解建议
- ✅ 启用端点检测与响应(EDR)解决方案,监控异常进程注入(如代码注入到pnx.exe)。
- ✅ 对电子邮件附件实施沙箱检测,特别是压缩包内的EXE和LNK文件,并限制宏执行。
- ✅ 封锁对未知GitHub仓库的自动下载,并实施网络分段以阻止反向SSH隧道出站。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 该组织主要针对哪些国家和地区?
主要针对俄罗斯、巴西和哈萨克斯坦的政府机构及电力行业,但可能全球扩展。
❓ BusySnake Stealer如何窃取浏览器凭证?
它针对Firefox和Chromium内核浏览器,通过解析本地存储的登录数据文件(如SQLite数据库)提取明文密码。
❓ AI生成载荷对防御有何挑战?
AI生成的加载器代码多变,传统签名检测难以捕获;同时模糊了攻击者TTP,增加归因难度。