Bewaffnete Likho die hybride Bedrohung, die finanzielle Diebstahl und Spion gegen kritische Infrastruktur

Autor: Veröffentlicht 4 min de lectura 170 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein neuer Drohungsaktor, den Forscher getauft haben als Bewaffneter Likho Es entsteht als ein beunruhigendes Beispiel für die Hybridisierung zwischen finanziellem Cyberkriminalität und gezielter Cyberspionage: Laut Kasperskys technischer Analyse kombinieren seine Operationen Kampagnen, Geld von Einzelpersonen mit Angriffen auf Regierungsbehörden und den Stromsektor in Ländern wie Russland, Brasilien und Kasachstan zu stehlen.

Die von Analysten beschriebene technische Raffinesse ist bemerkenswert. Armored Likho verwendet eine Kette von Angriffen, die mit Speed-Phishing- und RAR-Dateien beginnt, die ausführbare oder LNK Shortcuts verstecken, erforscht eine vorherige Schwachstelle in der Verwaltung von direkten Windows-Zugang (geparkt im November 2025 Updates) und verwendet Droppers, die Module von öffentlichen Repositories herunterladen. Sein Arsenal umfasst modulare Ratten und einen neuen Infostealer in Python genannt Vollständige Schlange, die erweiterte Obfuskationstechniken, Beharrlichkeit durch programmierte Aufgaben und ausgefilterte Funktionen von Cookies und Anmeldeinformationen zu kryptographischen Portemonnaiedateien integriert.

Bewaffnete Likho die hybride Bedrohung, die finanzielle Diebstahl und Spion gegen kritische Infrastruktur
Bild generiert mit IA.

Neben BusySnake umfasst die Gruppe inverse Tunnelprogramme wie Go2Tunnel und legitime Remote-Software (RustDesk), um dauerhaften Zugriff zu erhalten und die Fernbedienung zu erleichtern. Die Nutzung von Telegram-Kanälen zur Verteilung von Nutzlasten - einschließlich Drohnen-bezogener Köder oder Konnektivitätsdienste - zeigt, wie Social Engineering und die Nutzung öffentlicher Plattformen kombiniert werden, um spezifische Ziele zu erreichen.

Die Implikationen für öffentliche Einrichtungen und kritische Infrastrukturbetreiber sind klar: Die Fähigkeit, umgekehrte SSH-Tunnel zu erstellen, Cookies und Passwörter zu extrahieren und benutzerdefinierte Module zu betreiben, erhöht das Risiko einer anhaltenden Spionage, Exfiltration sensibler Designs (z.B. im UAV-Bereich) und Seitenbewegungen, die Lieferketten oder industrielle Steuerungssysteme gefährden können.

Aus defensiver Sicht gibt es Maßnahmen, die die Angriffsfläche deutlich reduzieren. Zuerst sofort die offiziellen Patches von Microsoft und anderen Lieferanten anwenden und überprüfen, dass die Updates im November 2025 im Zusammenhang mit der Verwaltung von LNK Shortcuts ordnungsgemäß in allen Endpunkten eingesetzt werden. Zweitens, straffen Sie die Ausführung von Binaries aus komprimierten Dateien und unzuverlässigen Ursprungen, und blockieren oder prüfen Verkehr auf öffentliche Repositorien, wo möglich, wie Angreifer verwenden GitHub oder andere Hosts, um nützliche Gebühren zu liefern.

Die Erkennung sollte sich auf weniger offensichtliche Kompromissindikatoren als die einfache Hash einer Malware konzentrieren: Suche nach neuen oder ungewöhnlichen programmierten Aufgaben, Anwesenheit von VBScript-Skripten, die Spuren löschen, Dateien mit verdächtigen Erweiterungen wie PYW oder Outcast-Lader Artefakte, PowerShell-Aktivität mit codierten Befehlen und persistenten ausgehenden Verbindungen, die umgekehrte SSH-Tunnel anzeigen. Die Einführung von Anti-Analyse-Mechanismen durch BusySnake (dynamische Entschlüsselung von Bytecode zu Flug) erfordert die Priorisierung von EDR-Lösungen mit Verhaltensanalyse- und Netzwerktelemetriefähigkeiten.

Bewaffnete Likho die hybride Bedrohung, die finanzielle Diebstahl und Spion gegen kritische Infrastruktur
Bild generiert mit IA.

Neben der Technologie sind organisatorische Gegenmaßnahmen von entscheidender Bedeutung: die Implementierung einer robusten Multifaktor-Authentifizierung, rotierende sensible Anmeldeinformationen nach einem Zwischenfall, Segmentierungsnetzwerke, um den Umfang des Fernzugriffs zu begrenzen und klare Prozesse für die Verwaltung legitimer Fernzugriffssoftware (wie RustDesk) zu etablieren, einschließlich der Anlagenverifikation und der unautorisierten Selbst-Boot-Deaktivierung. Es ist auch angebracht, die öffentlichen Kommunikationskanäle von Mitarbeitern (einschließlich Telegram) zu überwachen und zu moderieren, um gezielte Köder daran zu hindern, interne Opfer zu finden.

Für einfallende Reaktionsteams sind die empfohlenen sofortigen Schritte, um verdächtige Geräte zu isolieren, forensische Speicher- und Festplattenbilder zu erfassen, geplante Aufgaben und VBScript-Skripte zu überprüfen und aktive SSH-Tunnel oder RustDesk-Prozesse im Betrieb zu überprüfen. Rückforderung sollte den Widerruf von privaten Schlüsseln, die Zwangsdrehung von Anmeldeinformationen und die Wiederherstellung von sauberen Kopien nach forensischer Analyse umfassen.

Schließlich, obwohl Kaspersky auf die technische Überschneidung mit einem Schauspieler namens Eagle Werewolf (nach BI.ZONE) und gibt es Beweise für den Austausch von Techniken und Endpunkten zwischen Familien wie AquilaRAT und BusySnake, die ultimative Zuschreibung bleibt komplex: die Nutzung öffentlicher Instrumente, die Nutzung offener Kanäle und die mögliche Unterstützung von IA bei der Erzeugung von Nutzlasten machen es schwierig, eine einzige Signatur zu zeichnen. Um aktuelle Informationen zu Minderungs- und Verwundbarkeitswarnungen zu erhalten, siehe Sektorquellen wie die Kaspersky-Website für technische Analyse und der Microsoft-Update-Leitfaden: Kaspersky Securelist und Microsoft Update Guide. Es wird auch empfohlen, Antwortberichte und Bedrohungen anderer Anbieter wie Trend Micro auf Kontrast-IOCs und Taktiken zu überprüfen: Trend Micro Research.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.