新型APT组织Armored Likho携BusySnake窃密器横扫俄、巴、哈三国政府与电力

卡巴斯基发现新APT组织Armored Likho,针对俄罗斯、巴西、哈萨克斯坦政府与电力部门,使用BusySnake窃密器、Go2Tunnel隧道工具及CVE-2025-9491漏洞。详细分析攻击链、技术特点与防御建议,包括动态解密、任务管理框架和AI辅助载荷生成。

🎯 High APT组织

卡巴斯基披露一个此前未记录的APT组织Armored Likho,其主要目标为俄罗斯、巴西和哈萨克斯坦的政府机构及电力行业。该组织采用高度混淆的模块化远控木马和信息窃取器,核心武器为名为BusySnake的Python窃密器,并通过鱼叉邮件、LNK漏洞(CVE-2025-9491)和Go2Tunnel隧道工具实现持久化与数据窃取。

来源:The Hacker News | 2026-07-03 | 原文链接

🔍 关键发现

  • Armored Likho 是一个兼具经济动机和网络间谍活动的威胁组织,使用BusySnake窃密器窃取浏览器凭证、加密货币钱包、Telegram会话及剪贴板数据。
  • 攻击链起始于包含RAR压缩包的鱼叉邮件,压缩包内EXE或LNK文件利用CVE-2025-9491漏洞执行混淆PowerShell载荷,最终下载BusySnake并通过VBScript+计划任务实现持久化。
  • BusySnake采用运行时动态解密字节码、不产生控制台窗口、本地数据库记录文件元数据等反分析技术,最新版本引入任务管理框架,支持C2命令执行状态追踪。

⚔️ 攻击链分析

1. 鱼叉邮件投递RAR附件,内含伪装成政府通知或社会项目文档的EXE/LNK文件。 2. LNK文件利用CVE-2025-9491漏洞触发混淆PowerShell命令,加载内存中的载荷并显示诱饵文档。 3. 载荷从GitHub仓库下载BusySnake窃密器,同时创建VBScript文件和计划任务以实现持久化。 4. BusySnake与C2建立通信,接收指令执行截图、键盘记录、文件上传、反向SSH隧道及远程桌面(RustDesk)等操作。

🚩 失陷指标 (IOC)

  • BusySnake Stealer(Python编写,.pyw后缀)
  • Go2Tunnel(反向SSH隧道工具)
  • AquilaRAT(相关恶意软件)
  • CVE-2025-9491(LNK代码执行漏洞)
  • GitHub仓库(用于托管载荷,具体未知)

🛡️ 缓解建议

  • ✅ 限制Windows LNK文件的执行权限,考虑禁用部分LNK处理特性或部署ASR规则阻止来自邮件附件的LNK执行。
  • ✅ 部署端点检测响应(EDR)并监控异常的计划任务创建及VBScript执行行为,尤其是结合网络隧道工具(如Go2Tunnel)的出站连接。
  • ✅ 加强电子邮件安全网关,对含密码保护RAR或可执行附件的邮件进行深度扫描,并对用户进行针对性的钓鱼意识培训。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ Armored Likho与Eagle Werewolf有何关联?

卡巴斯基指出两者在C2任务接收方式、计划任务持久化机制及通信端点上有重叠,且AquilaRAT与BusySnake窃密器存在架构相似性,但具体归因尚不明确。

❓ BusySnake窃密器使用了哪些规避检测技术?

采用运行时动态解密字节码(仅在函数调用时解密随后立即重新加密)、后台无控制台窗口运行(.pyw扩展名)、通过本地SQLite数据库记录文件元数据避免频繁网络外传,以及C2指令状态管理减少冗余流量。

❓ 如何检测受CVE-2025-9491漏洞利用的LNK文件?

监控异常创建的LNK文件,尤其是包含PowerShell命令或指向远程载荷的LNK;检查Windows事件日志中关于LNK文件执行时产生的进程树异常(如explorer.exe直接启动powershell.exe)。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)