Armé Likho la menace hybride qui fusionne le vol financier et l'espionnage dirigé contre les infrastructures critiques

Auteur: Publié 4 min de lectura 170 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Un nouvel acteur de menace que les chercheurs ont baptisé Likho armé Il apparaît comme un exemple inquiétant de l'hybridation entre la cybercriminalité financière et le cyberespionnage ciblé : selon l'analyse technique de Kaspersky, ses opérations combinent des campagnes pour voler de l'argent à des individus avec des attaques contre des agences gouvernementales et le secteur de l'électricité dans des pays comme la Russie, le Brésil et le Kazakhstan.

La sophistication technique décrite par les analystes est remarquable. Armored Likho utilise une chaîne d'attaques qui commence avec des fichiers RAR et de phishing de vitesse qui cachent des raccourcis exécutables ou LNK, explore une vulnérabilité antérieure dans la gestion de l'accès direct Windows (parqué dans les mises à jour de novembre 2025) et utilise des goutteurs qui téléchargent des modules à partir de dépôts publics. Son arsenal comprend des RAT modulaires et un nouvel infostealer en Python appelé Serpent occupé, qui intègre les techniques avancées d'obfuscation, la persistance par des tâches programmées et des fonctions exfiltrées des cookies et des identifiants aux fichiers de portefeuille cryptographiques.

Armé Likho la menace hybride qui fusionne le vol financier et l'espionnage dirigé contre les infrastructures critiques
Image générée avec IA.

En plus de BusySnake, le groupe intègre des utilitaires de tunnel inverses tels que Go2Tunnel et le logiciel à distance légitime (RustDesk) pour maintenir l'accès persistant et faciliter la télécommande. L'utilisation des canaux Telegram pour distribuer les charges utiles - y compris les appâts liés aux drones ou les services de connectivité - montre comment l'ingénierie sociale et l'exploitation des plates-formes publiques sont combinées pour atteindre des objectifs spécifiques.

Les implications pour les entités publiques et les opérateurs d'infrastructures essentielles sont claires: la capacité de créer des tunnels SSH inversés, d'extraire des cookies et des mots de passe, et d'exécuter des modules personnalisés augmente le risque d'espionnage soutenu, d'exfiltration de conceptions sensibles (par exemple dans le secteur des UAV) et de mouvements latéraux pouvant compromettre les chaînes d'approvisionnement ou les systèmes de contrôle industriel.

D'un point de vue défensif, il existe des mesures qui réduisent considérablement la surface de l'attaque. Premièrement, appliquer immédiatement les correctifs officiels de Microsoft et d'autres fournisseurs, et examiner que les mises à jour de novembre 2025 liées à la gestion des raccourcis LNK sont correctement déployés dans tous les paramètres. Deuxièmement, serrer l'exécution des binaires à partir de fichiers compressés et d'origines peu fiables, et bloquer ou examiner le trafic vers les dépôts publics si possible, car les attaquants utilisent GitHub ou d'autres hôtes pour livrer des charges utiles.

La détection devrait se concentrer sur des indicateurs de compromis moins évidents que le simple hachage d'un malware : recherche de tâches nouvelles ou inhabituelles programmées, présence de scripts VBScript qui suppriment les traces, fichiers avec des extensions suspectes telles que des artefacts PYW ou des chargeurs exclus, activité PowerShell avec des commandes codées et des connexions sortantes persistantes indiquant des tunnels SSH inversés. L'introduction de mécanismes anti-analyse par BusySnake (déchiffrement dynamique de l'octécode au vol) nécessite la hiérarchisation des solutions EDR avec l'analyse du comportement et les capacités de télémétrie réseau.

Armé Likho la menace hybride qui fusionne le vol financier et l'espionnage dirigé contre les infrastructures critiques
Image générée avec IA.

Au-delà de la technologie, les contre-mesures organisationnelles sont essentielles : mise en place d'une authentification multifactorielle robuste, rotation des références sensibles après un incident, segmentation des réseaux pour limiter la portée de l'accès à distance et mise en place de processus clairs pour la gestion des logiciels d'accès à distance légitimes (comme RustDesk), y compris la vérification des installations et la désactivation auto-démarrée non autorisée. Il convient également de surveiller et de modérer les voies de communication publiques utilisées par les employés (y compris Telegram) pour empêcher les appâts ciblés de trouver des victimes internes.

Pour les équipes d'intervention en cas d'incident, les étapes immédiates recommandées sont d'isoler le matériel suspect, de capturer la mémoire médico-légale et les images sur disque, d'examiner les tâches prévues et les scripts VBScript, et de vérifier les tunnels SSH ou les processus RustDesk actifs en fonctionnement. La récupération devrait comprendre la révocation des clés privées, la rotation forcée des pouvoirs et la restauration des copies propres après analyse médico-légale.

Enfin, bien que Kaspersky signale un chevauchement technique avec un acteur appelé Eagle Werewolf (suivi par BI.ZONE) et qu'il existe des preuves du partage des techniques et des paramètres entre des familles comme AquilaRAT et BusySnake, l'attribution ultime demeure complexe : l'exploitation d'outils publics, l'utilisation de canaux ouverts et l'assistance éventuelle de l'IA dans la génération de charges utiles rendent difficile de dessiner une seule signature. Pour être à jour sur les alertes d'atténuation et de vulnérabilité connexes, consultez les sources sectorielles telles que le site Kaspersky pour une analyse technique et le guide de mise à jour de Microsoft: Kaspersky Securelist et Guide de mise à jour de Microsoft. Il est également recommandé d'examiner les rapports d'intervention et les menaces d'autres fournisseurs, comme Trend Micro, pour contraster les COI et les tactiques : Tendance Micro Recherche.

Couverture

Autres

Plus de nouvelles sur le même sujet.