Armored Likho ameaça híbrida que fusiona roubo financeiro e espionagem dirigida contra infra-estruturas críticas

Autor: Publicada 4 min de lectura 170 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Um novo ator de ameaças que os pesquisadores têm batizado como Armored Likho emerge como um exemplo inquietante da hibridação entre cibercrimes financeiros e ciberespionagem direcionado: segundo a análise técnica da Kaspersky, suas operações combinam campanhas para roubar dinheiro a particulares com ataques direcionados a agências governamentais e ao setor elétrico em países como Rússia, Brasil e Cazaquistão.

A sofisticação técnica descrita pelos analistas é notável. Armored Likho emprega uma cadeia de ataque que começa com spear-phishing e arquivos RAR que escondem executáveis ou atajos LNK, explora uma vulnerabilidade prévia no manejo de acessos diretos do Windows (parcheada nas atualizações de novembro de 2025) e usa droppers que descarregam módulos desde repositórios públicos. Seu arsenal inclui RATs modulares e um novo infostealer em Python denominado BusySnake, que integra técnicas avançadas de ofuscação, persistência através de tarefas programadas e funções para exfiltrar de cookies e credenciais até arquivos de carteiras criptográficas.

Armored Likho ameaça híbrida que fusiona roubo financeiro e espionagem dirigida contra infra-estruturas críticas
Imagem gerada com IA.

Além de BusySnake, o grupo incorpora utilitários de túnel inverso como Go2Tunnel e software remoto legítimo (RustDesk) para manter acesso persistente e facilitar o controle remoto. O uso de canais do Telegram para distribuir payloads – incluindo cebos relacionados com drones ou serviços de conectividade – mostra como a engenharia social e a exploração de plataformas públicas combinam-se para alcançar objetivos específicos.

As implicações para entidades públicas e operadores de infra-estruturas críticas são claras: a capacidade de criar túneis SSH reversos, extrair cookies e senhas, e executar módulos à medida eleva o risco de espionagem sustentado, exfiltração de designs sensíveis (por exemplo, no setor de UAV) e movimentos laterais que podem comprometer cadeias de fornecimento ou sistemas de controle industrial.

Da perspectiva defensiva, há medidas que reduzem significativamente a superfície de ataque. Em primeiro lugar, aplicar imediatamente os adesivos oficiais da Microsoft e de outros fornecedores, e rever que as atualizações de novembro de 2025 relacionadas com a gestão de atalhos LNK estejam corretamente implantadas em todos os endpoints. Em segundo lugar, endurecer a execução de binários de arquivos comprimidos e origens não confiáveis, e bloquear ou examinar o tráfego para repositórios públicos quando possível, uma vez que os atacantes recorrem ao GitHub ou a outros hosts para entregar cargas úteis.

A detecção deve focar-se em indicadores de compromisso menos evidentes que o simples hash de um malware: busca de tarefas agendadas novas ou incomuns, presença de scripts VBScript que apagam rastros, arquivos com extensões suspeitas como PYW ou artefatos de loaders ofuscados, atividade de PowerShell com comandos codificados e conexões salientes persistentes que indiquem túneis reversos SSH. A introdução de mecanismos anti-análises por parte de BusySnake (descifrado dinâmico de bytecode ao voo) obriga a priorizar soluções de EDR com capacidades de análise de comportamento e telemetria em rede.

Armored Likho ameaça híbrida que fusiona roubo financeiro e espionagem dirigida contra infra-estruturas críticas
Imagem gerada com IA.

Além da tecnologia, as contramedidas organizacionais são críticas: implementar autenticação multifatoria robusta, rotar credenciais sensíveis após um incidente, segmentar redes para limitar o alcance de um acesso remoto, e estabelecer processos claros para a administração de software de acesso remoto legítimo (como RustDesk), que inclua a verificação de instalações e a desactivação de auto-arranque não autorizado. Também é conveniente monitorar e moderar os canais de comunicação pública utilizados por funcionários (incluindo o Telegram) para evitar que cebos direcionados encontrem vítimas internas.

Para equipes de resposta a incidentes, os passos imediatos recomendados são isolar os equipamentos suspeitos, capturar imagens forenses de memória e disco, revisar as tarefas programadas e os scripts VBScript, e verificar túneis SSH inversos ativos ou processos de RustDesk em execução. A recuperação deve contemplar a revogação de chaves privadas, a forçada rotação de credenciais e a restauração de cópias limpas após a análise forense.

Finalmente, embora a Kaspersky aponta sobreposições técnicas com um ator chamado Eagle Werewolf (seguido por BI.ZONE) e existe evidência de partilha de técnicas e endpoints entre famílias como a AquilaRAT e BusySnake, a atribuição definitiva continua sendo complexa: a exploração de ferramentas públicas, o uso de canais abertos e a possível assistência de IA na geração de cargas úteis dificultam traçar uma assinatura única. Para se manter atualizado sobre mitigações e alertas de vulnerabilidades relacionados, consulte fontes do setor como o site da Kaspersky para análise técnica e o guia de atualizações da Microsoft: Kaspersky Securelist e Microsoft Update Guide. Também é recomendável rever relatórios de resposta e ameaças de outros fornecedores como Trend Micro para contrastar IOCs e táticas: Trend Micro Research.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.