Armored Likho модернизирует BusySnake RAT и внедряет открытый Kharon RAT в свои атаки

APT

Группировка Armored Likho продолжает развивать собственный арсенал вредоносных программ. В новой серии атак она использовала сразу три версии трояна BusySnake RAT, а также открытый инструмент Kharon RAT. Эти находки свидетельствуют о системной работе злоумышленников над модернизацией своих средств.

Описание

Первая версия BusySnake RAT написана на языке Python и использует мессенджер Telegram для управления. Для доставки трояна применяется загрузчик, который запускается через подмену легитимной библиотеки. После активации на устройстве вредоносная программа собирает данные о системе и регистрирует её у оператора через каналы Telegram. При этом троян умеет работать на Windows, Linux и macOS, что делает его особенно опасным для организаций со смешанной инфраструктурой.

Вторая версия полностью отказывается от Telegram и переходит на GitLab. Такой шаг позволил атакующим ускорить регистрацию заражённых машин и управлять ими через единый проект. Вредоносная программа опрашивает специальные переменные в репозитории GitLab, получая оттуда команды и передавая результаты их выполнения. Как поясняют аналитики "Лаборатории Касперского", такой подход автоматизирует администрирование ботнета и скрывает сетевую активность среди легитимного трафика.

Самая свежая модификация BusySnake RAT переписана на языке Go. Это позволило избавиться от множества зависимостей и упаковать всю функциональность в один исполняемый файл. Новая версия включает механизмы обхода антивирусных проверок и защиты от анализа в изолированных средах. Кроме того, троян получил расширенный набор команд для работы с файлами, запуска процессов и самоудаления.

Параллельно группа начала использовать в атаках открытый инструмент Kharon RAT. Это программа удалённого доступа, которая также позволяет скрытно выполнять команды на заражённой системе и выгружать файлы. Доставка Kharon RAT осуществляется через многоступенчатую цепочку: сначала пользователь получает приманку, затем загрузчики скачивают основное вредоносное ПО. При этом злоумышленники активно применяют искусственный интеллект для написания скриптов загрузчиков и скрытия вредоносной логики.

Изменения коснулись и инфраструктуры управления. Если ранее Armored Likho размещала полезную нагрузку в публичных репозиториях GitHub, то теперь используются приватные хранилища на GitHub и GitLab с ограниченным доступом по токенам. Это существенно затрудняет анализ сетевого взаимодействия атакующих, поскольку команды и файлы передаются в зашифрованном виде внутри легитимных сервисов.

Для закрепления в системе вредоносные программы используют стандартные механизмы: запланированные задачи в Windows, агенты автозапуска в macOS и планировщик cron в Linux. При этом имена задач маскируются под легитимные процессы, например обновления Microsoft или Google. Такая маскировка позволяет долгое время оставаться незамеченными для системных администраторов и средств защиты.

Отдельного внимания заслуживает цепочка доставки Kharon RAT. В одной из кампаний злоумышленники использовали HTA-загрузчик, в коде которого явно прослеживаются следы генеративного искусственного интеллекта. Комментарии в скрипте написаны на украинском языке, что может указывать на регион подготовки атаки. Другой вариант предусматривал применение BAT-скриптов, которые скачивали PDF-приманку и исполняемый файл под видом системного процесса. Оба способа демонстрируют стремление группы разнообразить начальные стадии атаки и избежать единообразных сигнатур.

Анализ загрузчика второго этапа показал, что он проверяет наличие отладчиков и эмуляторов, а также замеряет время выполнения операций для выявления виртуальных сред. После успешного прохождения проверок вредоносное ПО расшифровывает основную полезную нагрузку, используя алгоритм шифрования ChaCha20. Ключ и счётчик хранятся в структуре файла, а сам троян поставляется в виде позиционно-независимого кода, что упрощает его внедрение в память других процессов.

Kharon RAT поддерживает связь с оператором по протоколу HTTPS для внешнего канала и через SMB внутри локальной сети. Встроенные сетевые профили позволяют часто менять формат пакетов, что осложняет выявление аномалий при мониторинге трафика. Передаваемые данные дополнительно шифруются двумя алгоритмами и кодируются, а для маскировки активности сервер может отвечать пустыми HTML-шаблонами, имитируя обычный веб-ресурс. Троян также включает модули для работы с файловой системой и инъекции в процессы, а опция ограничения загрузки недоверенных библиотек помогает избежать вмешательства в его работу.

Эксперты подчёркивают, что применение искусственного интеллекта в разработке вредоносного ПО становится устойчивым трендом. С помощью генеративных моделей злоумышленники автоматизируют создание кода, упрощают внедрение обходных механизмов и затрудняют атрибуцию атак. Отдельно отмечается использование приватных репозиториев, что делает вредоносные кампании менее прозрачными для исследователей.

Для защиты организаций рекомендуется своевременно обновлять операционные системы и прикладное ПО, использовать многофакторную аутентификацию, а также контролировать доступ к корпоративным облачным сервисам. Особое внимание стоит уделить мониторингу PowerShell-команд и сетевых обращений к GitLab и GitHub, так как эти платформы всё чаще используются в качестве каналов управления вредоносным ПО. Решения класса EDR (системы обнаружения и реагирования на конечных точках) способны выявлять подобную активность на ранних этапах.

Новые находки подтверждают, что Armored Likho не просто использует чужие инструменты, а целенаправленно развивает собственный стек вредоносного ПО. Переход на многоплатформенные версии, применение открытых RAT и обфускация через легитимные сервисы - всё это делает группировку одним из сложных противников для корпоративной защиты. Дальнейшая эволюция её инструментов, вероятно, продолжит опираться на искусственный интеллект и облачную инфраструктуру.

Индикаторы компрометации

Комментарии: 0