BusySnake Stealer se cuela en redes de infraestructuras críticas
Uno previamente desconocido amenaza persistente avanzada (APT) se dirige a agencias gubernamentales y organizaciones de infraestructura crítica en varios países con un conjunto de herramientas de malware completo y sofisticado para robar credenciales, documentos confidenciales y otros datos de alto valor.
La campaña que los investigadores de Kaspersky están rastreando como «Likho blindado,» se ha cobrado hasta ahora víctimas en Rusia, Brasil y Kazajstán. Los ataques incluyeron campañas con motivación financiera contra personas Ciberespionaje Operaciones contra organizaciones en estos países.
La diversa campaña del blindado Likho
Kaspersky observó que el grupo lanzaba ataques utilizando correos electrónicos de phishing disfrazados de avisos oficiales del gobierno o avisos y documentos de asistencia social. Kaspersky ha detectado que los correos electrónicos contienen archivos con ejecutables maliciosos o Archivos de acceso directo de Windows disfrazados de documentos como pruebas psicológicas, solicitudes de asistencia humanitaria o certificados de deuda.
Dependiendo del señuelo, la carga útil de la primera etapa lanza una aplicación engañosa adecuada o un documento de apariencia inofensiva para distraer a la víctima mientras se lleva a cabo la siguiente etapa del ataque. Por ejemplo, en una variante de ataque que observó Kaspersky, el archivo malicioso mostraba una encuesta psicológica aparentemente legítima mientras un gotero extraía y ejecutaba silenciosamente malware adicional en segundo plano sin advertir a la víctima.
Según Kaspersky, el estilo de codificación y los comentarios incrustados en algunos componentes del cargador en la fase inicial de los ataques sugerían esto. Los atacantes utilizaron modelos de lenguaje grandes (LLM) para generarlos.
«Un análisis de las campañas de Armored Likho en los últimos meses muestra una tendencia hacia el uso de herramientas de inteligencia artificial para generar cargas útiles de primera etapa, como lo indican los comentarios redundantes y los bloques de código», dijo Kasperky. «Esto permite al grupo ampliar sus vectores de ataque disponibles».
Ladrón de información de BusySnake
La carga útil de la etapa final y el arma principal de la campaña de Armored Likho es un ladrón de información basado en Python no documentado previamente y que Kaspersky ha denominado «BusySnake Stealer». El análisis del proveedor de seguridad reveló que el ladrón puede acceder a una amplia gama de información confidencial de los sistemas de las víctimas, incluidas contraseñas y cookies almacenadas en el navegador, contenidos del portapapeles, claves criptográficas, datos de autenticación y mensajes, e información de la sesión de Telegram.
Busy Snake también puede iniciar la marcha atrás túnel SSH en sistemas comprometidos o implementar software de acceso remoto para permitir a los atacantes mantener un acceso interactivo persistente. Además, admite un canal de comando y control (C2) que permite a los atacantes emitir comandos adicionales si es necesario.
Lo que hace que BusySnake sea particularmente preocupante son las numerosas técnicas que utiliza para dificultar la detección y la ingeniería inversa. Kaspersky determinó que los atacantes utilizaron la herramienta comercial de ofuscación de código PyArmor Pro para cifrar el código de bytes Python del malware. Las funciones solo se descifraron cuando fue necesario y se volvieron a cifrar inmediatamente después de su uso.
El malware también se ejecuta silenciosamente sin abrir una ventana de consola y utiliza un mecanismo de bloqueo de archivos no convencional para evitar que se ejecuten múltiples copias al mismo tiempo, según Kaspersky. Filtra qué archivos se escanean y extraen e incorpora muchas funciones de red directamente en su código en lugar de depender de herramientas externas. Estas capacidades, combinadas con la arquitectura modular de BusySnake y las múltiples versiones de malware, dificultan significativamente el análisis.
Un enfoque en la infraestructura crítica
«Esta campaña destaca varias tendencias simultáneas: la creciente madurez técnica de Armored Likho, el polimorfismo de las herramientas y un cambio hacia esquemas más complejos destinados a evadir las soluciones de seguridad, desde ofuscar el código fuente de Python hasta incrustar mecanismos de red directamente en el código de malware», dijo el proveedor de seguridad.
La diversa pila de malware del grupo de amenazas permite al atacante entregar cargas útiles personalizadas a cada víctima y mantener un control sigiloso de los sistemas comprometidos con el fin de extraer datos, añadió Kaspersky.
Armored Likho se encuentra entre un número creciente de actores de amenazas, muchos de ellos grupos APT respaldados por el estado, que atacan infraestructuras críticas para robar datos. sabotajey fines de vigilancia.
A finales de junio, DomainTools advirtió sobre grupos apoyados por Irán, Rusia y China Sistemas de gestión del agua objetivo en países que perciben a estas naciones como adversarias. Organizaciones como Microsoft han advertido sobre grupos vinculados a China como Volt Typhoon Infiltración de infraestructura crítica de EE. UU. y sentar las bases para futuros ataques potencialmente catastróficos en caso de que sean necesarios desde el punto de vista de Beijing.
Mientras tanto, el grupo de inteligencia de amenazas de Amazon identificó uno el año pasado. campaña a largo plazo Las APT respaldadas por Rusia se enfocan en configuraciones erróneas y vulnerabilidades en enrutadores empresariales, infraestructura de enrutamiento, plataformas de colaboración y sistemas de gestión de proyectos basados en la nube asociados con organizaciones de infraestructura crítica en todo el mundo.
Kasperksy no identificó a Armored Likho como perteneciente a una nación específica. Sin embargo, la campaña parece centrarse en recopilar credenciales y mantener el acceso interactivo a largo plazo en entornos propiedad del gobierno y de organizaciones de infraestructura crítica. El proveedor de seguridad ha proporcionado indicadores de compromiso y otra información que las empresas pueden utilizar para buscar y bloquear la actividad de Armored Likho.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cyberattacks-data-breaches/busysnake-infostealer-critical-infrastructure-networks