As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um novo ator de ameaças que os pesquisadores têm batizado como Armored Likho emerge como um exemplo inquietante da hibridação entre cibercrimes financeiros e ciberespionagem direcionado: segundo a análise técnica da Kaspersky, suas operações combinam campanhas para roubar dinheiro a particulares com ataques direcionados a agências governamentais e ao setor elétrico em países como Rússia, Brasil e Cazaquistão.
A sofisticação técnica descrita pelos analistas é notável. Armored Likho emprega uma cadeia de ataque que começa com spear-phishing e arquivos RAR que escondem executáveis ou atajos LNK, explora uma vulnerabilidade prévia no manejo de acessos diretos do Windows (parcheada nas atualizações de novembro de 2025) e usa droppers que descarregam módulos desde repositórios públicos. Seu arsenal inclui RATs modulares e um novo infostealer em Python denominado BusySnake, que integra técnicas avançadas de ofuscação, persistência através de tarefas programadas e funções para exfiltrar de cookies e credenciais até arquivos de carteiras criptográficas.

Além de BusySnake, o grupo incorpora utilitários de túnel inverso como Go2Tunnel e software remoto legítimo (RustDesk) para manter acesso persistente e facilitar o controle remoto. O uso de canais do Telegram para distribuir payloads – incluindo cebos relacionados com drones ou serviços de conectividade – mostra como a engenharia social e a exploração de plataformas públicas combinam-se para alcançar objetivos específicos.
As implicações para entidades públicas e operadores de infra-estruturas críticas são claras: a capacidade de criar túneis SSH reversos, extrair cookies e senhas, e executar módulos à medida eleva o risco de espionagem sustentado, exfiltração de designs sensíveis (por exemplo, no setor de UAV) e movimentos laterais que podem comprometer cadeias de fornecimento ou sistemas de controle industrial.
Da perspectiva defensiva, há medidas que reduzem significativamente a superfície de ataque. Em primeiro lugar, aplicar imediatamente os adesivos oficiais da Microsoft e de outros fornecedores, e rever que as atualizações de novembro de 2025 relacionadas com a gestão de atalhos LNK estejam corretamente implantadas em todos os endpoints. Em segundo lugar, endurecer a execução de binários de arquivos comprimidos e origens não confiáveis, e bloquear ou examinar o tráfego para repositórios públicos quando possível, uma vez que os atacantes recorrem ao GitHub ou a outros hosts para entregar cargas úteis.
A detecção deve focar-se em indicadores de compromisso menos evidentes que o simples hash de um malware: busca de tarefas agendadas novas ou incomuns, presença de scripts VBScript que apagam rastros, arquivos com extensões suspeitas como PYW ou artefatos de loaders ofuscados, atividade de PowerShell com comandos codificados e conexões salientes persistentes que indiquem túneis reversos SSH. A introdução de mecanismos anti-análises por parte de BusySnake (descifrado dinâmico de bytecode ao voo) obriga a priorizar soluções de EDR com capacidades de análise de comportamento e telemetria em rede.

Além da tecnologia, as contramedidas organizacionais são críticas: implementar autenticação multifatoria robusta, rotar credenciais sensíveis após um incidente, segmentar redes para limitar o alcance de um acesso remoto, e estabelecer processos claros para a administração de software de acesso remoto legítimo (como RustDesk), que inclua a verificação de instalações e a desactivação de auto-arranque não autorizado. Também é conveniente monitorar e moderar os canais de comunicação pública utilizados por funcionários (incluindo o Telegram) para evitar que cebos direcionados encontrem vítimas internas.
Para equipes de resposta a incidentes, os passos imediatos recomendados são isolar os equipamentos suspeitos, capturar imagens forenses de memória e disco, revisar as tarefas programadas e os scripts VBScript, e verificar túneis SSH inversos ativos ou processos de RustDesk em execução. A recuperação deve contemplar a revogação de chaves privadas, a forçada rotação de credenciais e a restauração de cópias limpas após a análise forense.
Finalmente, embora a Kaspersky aponta sobreposições técnicas com um ator chamado Eagle Werewolf (seguido por BI.ZONE) e existe evidência de partilha de técnicas e endpoints entre famílias como a AquilaRAT e BusySnake, a atribuição definitiva continua sendo complexa: a exploração de ferramentas públicas, o uso de canais abertos e a possível assistência de IA na geração de cargas úteis dificultam traçar uma assinatura única. Para se manter atualizado sobre mitigações e alertas de vulnerabilidades relacionados, consulte fontes do setor como o site da Kaspersky para análise técnica e o guia de atualizações da Microsoft: Kaspersky Securelist e Microsoft Update Guide. Também é recomendável rever relatórios de resposta e ameaças de outros fornecedores como Trend Micro para contrastar IOCs e táticas: Trend Micro Research.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...