Armored Likho la amenaza híbrida que fusiona robo financiero y espionaje dirigido contra infraestructuras críticas

Autor: Publicada 4 min de lectura 170 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Un nuevo actor de amenazas que los investigadores han bautizado como Armored Likho emerge como un ejemplo inquietante de la hibridación entre cibercrimen financiero y ciberespionaje dirigido: según el análisis técnico de Kaspersky, sus operaciones combinan campañas para robar dinero a particulares con ataques dirigidos a agencias gubernamentales y al sector eléctrico en países como Rusia, Brasil y Kazajistán.

La sofisticación técnica descrita por los analistas es notable. Armored Likho emplea una cadena de ataque que comienza con spear‑phishing y archivos RAR que esconden ejecutables o atajos LNK, explota una vulnerabilidad previa en el manejo de accesos directos de Windows (parcheada en las actualizaciones de noviembre de 2025) y utiliza droppers que descargan módulos desde repositorios públicos. Su arsenal incluye RATs modulares y un nuevo infostealer en Python denominado BusySnake, que integra técnicas avanzadas de ofuscación, persistencia a través de tareas programadas y funciones para exfiltrar desde cookies y credenciales hasta archivos de billeteras criptográficas.

Armored Likho la amenaza híbrida que fusiona robo financiero y espionaje dirigido contra infraestructuras críticas
Imagen generada con IA.

Además de BusySnake, el grupo incorpora utilidades de túnel inverso como Go2Tunnel y software remoto legítimo (RustDesk) para mantener acceso persistente y facilitar el control remoto. El uso de canales de Telegram para distribuir payloads —incluyendo cebos relacionados con drones o servicios de conectividad— muestra cómo la ingeniería social y la explotación de plataformas públicas se combinan para alcanzar objetivos específicos.

Las implicaciones para entidades públicas y operadores de infraestructura crítica son claras: la capacidad para crear túneles SSH reversos, extraer cookies y contraseñas, y ejecutar módulos a medida eleva el riesgo de espionaje sostenido, exfiltración de diseños sensibles (por ejemplo, en el sector de UAV) y movimientos laterales que pueden comprometer cadenas de suministro o sistemas de control industrial.

Desde la perspectiva defensiva, hay medidas que reducen significativamente la superficie de ataque. En primer lugar, aplicar de inmediato los parches oficiales de Microsoft y de otros proveedores, y revisar que las actualizaciones de noviembre de 2025 relacionadas con la gestión de atajos LNK estén correctamente desplegadas en todos los endpoints. En segundo lugar, endurecer la ejecución de binarios desde archivos comprimidos y orígenes no confiables, y bloquear o examinar el tráfico hacia repositorios públicos cuando sea posible, ya que los atacantes recurren a GitHub u otros hosts para entregar cargas útiles.

La detección debe centrarse en indicadores de compromiso menos evidentes que el simple hash de un malware: búsqueda de tareas programadas nuevas o inusuales, presencia de scripts VBScript que borran rastros, ficheros con extensiones sospechosas como PYW o artefactos de loaders ofuscados, actividad de PowerShell con comandos codificados y conexiones salientes persistentes que indiquen túneles reversos SSH. La introducción de mecanismos anti‑análisis por parte de BusySnake (descifrado dinámico de bytecode al vuelo) obliga a priorizar soluciones de EDR con capacidades de análisis de comportamiento y telemetría en red.

Armored Likho la amenaza híbrida que fusiona robo financiero y espionaje dirigido contra infraestructuras críticas
Imagen generada con IA.

Más allá de la tecnología, las contramedidas organizacionales son críticas: implementar autenticación multifactor robusta, rotar credenciales sensibles tras un incidente, segmentar redes para limitar el alcance de un acceso remoto, y establecer procesos claros para la administración de software de acceso remoto legítimo (como RustDesk), que incluya la verificación de instalaciones y la desactivación de autoarranque no autorizado. También conviene monitorizar y moderar los canales de comunicación pública utilizados por empleados (incluyendo Telegram) para evitar que cebos dirigidos encuentren víctimas internas.

Para equipos de respuesta a incidentes, los pasos inmediatos recomendados son aislar los equipos sospechosos, capturar imágenes forenses de memoria y disco, revisar las tareas programadas y los scripts VBScript, y comprobar túneles SSH inversos activos o procesos de RustDesk en ejecución. La recuperación debe contemplar la revocación de claves privadas, la forzada rotación de credenciales y la restauración desde copias limpias tras el análisis forense.

Finalmente, aunque Kaspersky señala solapamientos técnicos con un actor denominado Eagle Werewolf (seguido por BI.ZONE) y existe evidencia de uso compartido de técnicas y endpoints entre familias como AquilaRAT y BusySnake, la atribución definitiva sigue siendo compleja: la explotación de herramientas públicas, el uso de canales abiertos y la posible asistencia de IA en la generación de cargas útiles dificultan trazar una firma única. Para mantenerse actualizado sobre mitigaciones y alertas de vulnerabilidades relacionadas, consulte fuentes del sector como el sitio de Kaspersky para análisis técnicos y la guía de actualizaciones de Microsoft: Kaspersky Securelist y Microsoft Update Guide. También es recomendable revisar informes de respuesta y amenazas de otros proveedores como Trend Micro para contrastar IOCs y tácticas: Trend Micro Research.

Cobertura

Relacionadas

Mas noticias del mismo tema.