Обнаружен новый Python-стилер BusySnake, нацеленный на госорганы и энергетику России, Казахстана и Бразилии

Stealer

Исследователи выявили активную фишинговую кампанию, в рамках которой распространяется ранее не задокументированный вредоносный стилер (infostealer) на языке Python, получивший название BusySnake Stealer. Атаки направлены на правительственные учреждения и организации электроэнергетической отрасли в России, Казахстане и Бразилии. Согласно имеющимся данным, кампания сочетает в себе загрузчики первого этапа, созданные с использованием больших языковых моделей (LLM), модульную архитектуру вредоносного кода, хостинг полезной нагрузки на GitHub и продвинутые методы кражи учётных данных. Операция демонстрирует продолжающуюся техническую эволюцию группировки и показывает, как модульное вредоносное ПО усложняет традиционное сигнатурное обнаружение.

Описание

Кампания с высокой долей вероятности связывается с группой Armored Likho (также известной как Eagle Werewolf). Ранее эта группировка проводила как атаки с финансовой мотивацией против частных лиц, так и операции кибершпионажа в отношении государственных структур. Новая кампания подтверждает зрелость группы: она использует модульный подход, улучшенные механизмы закрепления в системе и, по всей видимости, применяет большие языковые модели для генерации компонентов первого этапа заражения.

Первичное проникновение в сеть жертв осуществляется через целевые фишинговые письма (spear phishing). В письмах содержатся ZIP- или RAR-архивы, внутри которых находятся либо самораспаковывающиеся исполняемые файлы-дропперы, либо вредоносные ярлыки Windows (LNK), замаскированные под легитимные документы: психологические тесты, запросы гуманитарной помощи и официальные уведомления. Несмотря на разницу в механизмах доставки, оба варианта в конечном итоге развёртывают стилер BusySnake. Процесс включает загрузку среды выполнения Python, установку необходимых зависимостей, создание задачи в планировщике для закрепления и выполнение кода из каталога AppData пользователя.

BusySnake представляет собой Python-стилер, построенный по модульной архитектуре. Его функциональность разделена на отдельные обработчики, отвечающие за разведку, закрепление, кражу учётных данных, удалённый доступ и выгрузку данных. Вредоносная программа защищена с помощью PyArmor Pro - утилиты, которая динамически расшифровывает исполняемый байт-код только в момент вызова конкретной функции и сразу же повторно шифрует его. В сочетании с запуском через PYW-файл (который подавляет появление консольного окна) эти методы затрудняют статический анализ и снижают заметность вредоносного кода во время выполнения.

Стилер обладает широким набором возможностей: перехват содержимого буфера обмена, сбор сведений о локальных файлах и каталогах, создание снимков экрана, кража учётных данных из браузеров, извлечение куки-файлов, выгрузка пользовательских документов, поиск файлов криптовалютных кошельков, перехват данных сессий Telegram, поиск одноразовых паролей (OTP-секретов), создание обратных SSH-туннелей и использование инструмента удалённого доступа RustDesk. Особо отмечается способность сканировать локальные файлы на наличие 64-символьных шестнадцатеричных строк с помощью регулярных выражений. Такие строки могут представлять собой криптографические ключи, API-токены или иные секреты, пригодные для дальнейших атак.

Для кражи учётных данных BusySnake работает как с браузерами на базе Chromium, так и с Firefox. В случае Chromium вредонос использует Windows Data Protection API (DPAPI) для расшифровки локально защищённых паролей. Данные Firefox восстанавливаются через библиотеки Network Security Services (NSS), если не установлен мастер-пароль. Аналогичным образом извлекаются куки-файлы - через прямое копирование базы данных и через дополнительный модуль, устанавливающий вредоносное расширение браузера для сбора активных куки сессии перед отправкой на сервер управления (C2). Вредонос постоянно опрашивает C2 на предмет новых задач, что позволяет операторам динамически выполнять кражу учётных данных, сбор скриншотов, создание обратных прокси, операции удалённого рабочего стола, запуск дополнительных Python-скриптов и другие действия после компрометации без повторного развёртывания малвари.

В отчёте указывается на несколько признаков того, что загрузчики первого этапа были созданы с использованием больших языковых моделей. К таким признакам относятся необычно подробные встроенные комментарии, структурированное форматирование и маркеры в виде эмодзи, которые редко встречаются в традиционно написанном вредоносном коде. Это не доказывает полностью автономную генерацию малвари, но с высокой вероятностью указывает на то, что LLM применяются для ускорения создания одноразовых компонентов доставки. При этом основное ядро вредоноса по-прежнему демонстрирует черты, характерные для опытных разработчиков.

BusySnake также консолидирует возможности, которые ранее существовали в виде отдельных инструментов. В более ранних кампаниях Armored Likho использовала утилиту Go2Tunnel для установки обратных SSH-туннелей. Теперь эквивалентная функциональность встроена непосредственно в стилер, что позволяет атакующим получать параметры туннелирования от C2-сервера, снижая операционную сложность. Исследователи также обнаружили более новую версию BusySnake, которая включает ряд усовершенствований: создание задач планировщика через COM-интерфейс вместо прямого вызова schtasks, отложенное выполнение для обхода автоматизированных песочниц, выполнение загруженных Python-скриптов в памяти, улучшенное управление задачами и обновлённые протоколы связи с C2. Эти изменения отражают постоянные усилия по повышению скрытности и гибкости.

Armored Likho демонстрирует эволюцию, а не резкий скачок возможностей. Хотя BusySnake вносит значимые технические улучшения, ключевой тенденцией является модуляризация вредоносного ПО и объединение ранее независимых инструментов в адаптируемые платформы, способные поддерживать множество задач после компрометации. Применение LLM для разработки заслуживает особого внимания - вместо замены опытных разработчиков малвари искусственный интеллект ускоряет создание одноразовых загрузчиков, в то время как люди продолжают совершенствовать более сложные компоненты, отвечающие за закрепление, кражу учётных данных, удалённый доступ и выполнение команд. Такая гибридная модель может сократить циклы разработки, увеличить вариативность полезной нагрузки и усложнить традиционное статическое обнаружение.

Кампания BusySnake подтверждает общую тенденцию: вредоносное ПО всё больше полагается на поведенческое уклонение, а не на уникальность двоичного кода. Использование обфусцированного Python-кода, динамической установки зависимостей, хостинга на GitHub, закрепления через задачи планировщика и выполнения только в памяти показывает, как современные угрозы могут быстро эволюционировать, сохраняя операционную гибкость. Для защиты организаций требуются многоуровневые стратегии обнаружения, выходящие за рамки традиционных антивирусных сигнатур. Сочетание поведенческой телеметрии и разнообразной информации об угрозах становится необходимым для сокращения пробелов в обнаружении и повышения устойчивости к подобным атакам.

Индикаторы компрометации

MD5

  • 0041fd1b2358cd08dbcbc28ea8fc3d20
  • 07213c419489c02791e8d67b91e404ef
  • 2dfa1d949872c1b2f04952dd3e5f5d8f
  • 393b498f2114cabc0b29d5fcd9dc6723
  • f5c6434ee5f7578faa3bc1257e1c9226

SHA1

  • 09318273b7dd478ee8902a9a00533ebbeccfa6ba
  • 1c80dd68eedf0b0337696e9a74fe30a9ee4c6d48
  • 2654dfefff26ad290037230bf2dc7353411d0cc8
  • 8436fba39929e8da81fc78b2bc7eb74da6b9578a
  • a0b80c0ec77f62b0ed46edb3fef05ccb88c74afb

SHA256

  • 00ccbf72b8a0f0314d829766775889bbe9c964ce7b499ff26ba12fb62cadf906
  • 3ec02d6bed160a97edea549ec88c46f10105f6cdf6a4b3f356b2fc6a4a14f386
  • 5eb161bb76225defc198d27fc490742f61b62e6296c84c14019f38c3fecd4049
  • 8a100cbdf79231e70cee2364ebd9a4433fda6b4de4929d705f26f7b68d6aeb79
  • af09e6bb864e64aa6bc2d736deb5713a97c984da2d2f6054d3229315e5ee2eda

Комментарии: 0