Onderzoek heeft een nieuwe phishingcampagne aan het licht gebracht die wordt toegeschreven aan de onbekende APT-groep Armored Likho, ook wel Eagle Werewolf genoemd. Deze campagne richt zich voornamelijk op overheidsinstanties en de elektriciteitssector in landen als Rusland, Brazilië en Kazachstan, waarmee de groep zich als een wereldwijde dreiging profileert. Armored Likho combineert financieel gemotiveerde aanvallen op particulieren met gerichte cyber-spionage op organisaties.
De groep maakt gebruik van een geavanceerde toolkit met onder meer gemoduleerde en geobfusceerde remote access trojans (RATs) en infostealers die ontworpen zijn om dynamische analyse te omzeilen. Daarnaast worden eenvoudigere tools ingezet, zoals Go2Tunnel, voor externe toegang en netwerk-tunneling. Deze combinatie stelt de aanvallers in staat om langdurig onopgemerkt controle te houden over geïnfecteerde systemen, inloggegevens en andere gevoelige data te exfiltreren en op maat gemaakte modules te installeren afhankelijk van het slachtoffer en de taak.
Een opvallend onderdeel van de campagne is het gebruik van de tot nu toe onbekende BusySnake Stealer, een Python-gebaseerde infostealer gericht op Windows-systemen. Er zijn meerdere versies van deze malware ontdekt, inclusief een extra module die specifiek cookies steelt. De eerste fase van de aanval bestaat uit een door AI gegenereerde dropper en loader, wat het moeilijk maakt om de tactieken, technieken en procedures (TTP's) van de aanvallers te herleiden.
De initiële infectie vindt plaats via spear-phishing e-mails met onderwerpen die variëren van officiële overheidsmededelingen tot sociale programma’s. De kwaadaardige bijlagen zijn verpakt in archiefbestanden met misleidende namen zoals een psychologische test of een aanvraag voor humanitaire hulp. Deze archieven bevatten uitvoerbare bestanden of LNK-bestanden die de gebruiker verleiden om ze te openen. Een voorbeeld is een dropper genaamd psihologicheskiy_test.exe, een zelfuitpakkend archief gemaakt met Nullsoft Scriptable Install System (NSIS). Bij uitvoering start een nep-applicatie om argwaan te verminderen, terwijl op de achtergrond een kwaadaardige loader wordt gestart die meerdere payloads ophaalt uit GitHub-repositories.
Deze campagne illustreert de groeiende technische volwassenheid van Armored Likho, met polymorfe malware en complexe methoden om beveiligingsoplossingen te omzeilen, zoals het verbergen van Python-broncode en het integreren van netwerkfunctionaliteit direct in de malware. Voor detectie en respons kunnen oplossingen zoals Kaspersky Endpoint Detection and Response worden ingezet.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *