Групата Armored Likho стартира фишинг кампания, която използва генерирани от изкуствен интелект (AI) зареждачи за внедряване на новооткрития софтуер за кражба на данни BusySnake Stealer.

Операцията е насочена към правителствени агенции и електроенергийни организации, излагайки на риск чувствителни данни от публичния сектор и основни услуги. Потвърдените жертви обхващат Русия, Бразилия и Казахстан, което показва, че обхватът на кампанията се простира в няколко региона.

Нападателите разчитат на фишинг имейли, които имитират официални правителствени известия, искания за хуманитарна помощ и социални програми. Тези имейли съдържат прикачени архиви с опасни изпълними файлове или файлове с преки пътища на Windows (.LNK). След като бъдат отворени, прикачените файлове стартират поетапна верига на заразяване, като същевременно показват фалшиво съдържание (примамка), предназначено да попречи на жертвата да забележи компрометирането.

Анализаторите отбелязват, че Armored Likho (известна също като Eagle Werewolf) съчетава финансово мотивирана дейност с кибершпионаж. Групата продължава да усъвършенства своите инструменти, за да затрудни анализа и откриването.

Кампанията е опасна, тъй като BusySnake може да краде идентификационни данни от браузъри, бисквитки, данни от клипборда, локални документи, екранни снимки, данни, свързани с криптовалути, и сесийни файлове на Telegram. Той може също така да приема команди от своите оператори, създавайки сериозен риск от дългосрочно наблюдение и кражба на данни.

Изследователите откриха необичайно подробни коментари и емоджита под формата на булети в изходния код на зареждачите. Това предполага, че авторите са използвали големи езикови модели (LLM) за генериране на инструментите от първия етап, което им помага да променят кода за доставка и да затруднят приписването на атаката.

BusySnake е защитен с обфускация на кода и криптиране. При по-новите версии зловредният софтуер създава планирани задачи (Scheduled Tasks) чрез интерфейси на компоненти на Windows, вместо директно да извиква стандартни команди, с цел да намали откриваемостта. Вградените функции за дистанционно управление включват обратен SSH тунел, който може да осигури на операторите обратен път в компрометираната система.