Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein neuer Drohungsaktor, den Forscher getauft haben als Bewaffneter Likho Es entsteht als ein beunruhigendes Beispiel für die Hybridisierung zwischen finanziellem Cyberkriminalität und gezielter Cyberspionage: Laut Kasperskys technischer Analyse kombinieren seine Operationen Kampagnen, Geld von Einzelpersonen mit Angriffen auf Regierungsbehörden und den Stromsektor in Ländern wie Russland, Brasilien und Kasachstan zu stehlen.
Die von Analysten beschriebene technische Raffinesse ist bemerkenswert. Armored Likho verwendet eine Kette von Angriffen, die mit Speed-Phishing- und RAR-Dateien beginnt, die ausführbare oder LNK Shortcuts verstecken, erforscht eine vorherige Schwachstelle in der Verwaltung von direkten Windows-Zugang (geparkt im November 2025 Updates) und verwendet Droppers, die Module von öffentlichen Repositories herunterladen. Sein Arsenal umfasst modulare Ratten und einen neuen Infostealer in Python genannt Vollständige Schlange, die erweiterte Obfuskationstechniken, Beharrlichkeit durch programmierte Aufgaben und ausgefilterte Funktionen von Cookies und Anmeldeinformationen zu kryptographischen Portemonnaiedateien integriert.

Neben BusySnake umfasst die Gruppe inverse Tunnelprogramme wie Go2Tunnel und legitime Remote-Software (RustDesk), um dauerhaften Zugriff zu erhalten und die Fernbedienung zu erleichtern. Die Nutzung von Telegram-Kanälen zur Verteilung von Nutzlasten - einschließlich Drohnen-bezogener Köder oder Konnektivitätsdienste - zeigt, wie Social Engineering und die Nutzung öffentlicher Plattformen kombiniert werden, um spezifische Ziele zu erreichen.
Die Implikationen für öffentliche Einrichtungen und kritische Infrastrukturbetreiber sind klar: Die Fähigkeit, umgekehrte SSH-Tunnel zu erstellen, Cookies und Passwörter zu extrahieren und benutzerdefinierte Module zu betreiben, erhöht das Risiko einer anhaltenden Spionage, Exfiltration sensibler Designs (z.B. im UAV-Bereich) und Seitenbewegungen, die Lieferketten oder industrielle Steuerungssysteme gefährden können.
Aus defensiver Sicht gibt es Maßnahmen, die die Angriffsfläche deutlich reduzieren. Zuerst sofort die offiziellen Patches von Microsoft und anderen Lieferanten anwenden und überprüfen, dass die Updates im November 2025 im Zusammenhang mit der Verwaltung von LNK Shortcuts ordnungsgemäß in allen Endpunkten eingesetzt werden. Zweitens, straffen Sie die Ausführung von Binaries aus komprimierten Dateien und unzuverlässigen Ursprungen, und blockieren oder prüfen Verkehr auf öffentliche Repositorien, wo möglich, wie Angreifer verwenden GitHub oder andere Hosts, um nützliche Gebühren zu liefern.
Die Erkennung sollte sich auf weniger offensichtliche Kompromissindikatoren als die einfache Hash einer Malware konzentrieren: Suche nach neuen oder ungewöhnlichen programmierten Aufgaben, Anwesenheit von VBScript-Skripten, die Spuren löschen, Dateien mit verdächtigen Erweiterungen wie PYW oder Outcast-Lader Artefakte, PowerShell-Aktivität mit codierten Befehlen und persistenten ausgehenden Verbindungen, die umgekehrte SSH-Tunnel anzeigen. Die Einführung von Anti-Analyse-Mechanismen durch BusySnake (dynamische Entschlüsselung von Bytecode zu Flug) erfordert die Priorisierung von EDR-Lösungen mit Verhaltensanalyse- und Netzwerktelemetriefähigkeiten.

Neben der Technologie sind organisatorische Gegenmaßnahmen von entscheidender Bedeutung: die Implementierung einer robusten Multifaktor-Authentifizierung, rotierende sensible Anmeldeinformationen nach einem Zwischenfall, Segmentierungsnetzwerke, um den Umfang des Fernzugriffs zu begrenzen und klare Prozesse für die Verwaltung legitimer Fernzugriffssoftware (wie RustDesk) zu etablieren, einschließlich der Anlagenverifikation und der unautorisierten Selbst-Boot-Deaktivierung. Es ist auch angebracht, die öffentlichen Kommunikationskanäle von Mitarbeitern (einschließlich Telegram) zu überwachen und zu moderieren, um gezielte Köder daran zu hindern, interne Opfer zu finden.
Für einfallende Reaktionsteams sind die empfohlenen sofortigen Schritte, um verdächtige Geräte zu isolieren, forensische Speicher- und Festplattenbilder zu erfassen, geplante Aufgaben und VBScript-Skripte zu überprüfen und aktive SSH-Tunnel oder RustDesk-Prozesse im Betrieb zu überprüfen. Rückforderung sollte den Widerruf von privaten Schlüsseln, die Zwangsdrehung von Anmeldeinformationen und die Wiederherstellung von sauberen Kopien nach forensischer Analyse umfassen.
Schließlich, obwohl Kaspersky auf die technische Überschneidung mit einem Schauspieler namens Eagle Werewolf (nach BI.ZONE) und gibt es Beweise für den Austausch von Techniken und Endpunkten zwischen Familien wie AquilaRAT und BusySnake, die ultimative Zuschreibung bleibt komplex: die Nutzung öffentlicher Instrumente, die Nutzung offener Kanäle und die mögliche Unterstützung von IA bei der Erzeugung von Nutzlasten machen es schwierig, eine einzige Signatur zu zeichnen. Um aktuelle Informationen zu Minderungs- und Verwundbarkeitswarnungen zu erhalten, siehe Sektorquellen wie die Kaspersky-Website für technische Analyse und der Microsoft-Update-Leitfaden: Kaspersky Securelist und Microsoft Update Guide. Es wird auch empfohlen, Antwortberichte und Bedrohungen anderer Anbieter wie Trend Micro auf Kontrast-IOCs und Taktiken zu überprüfen: Trend Micro Research.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...