💀 Leek Likho генерирует уникальный вредонос через LLM APT-группа Leek Likho (SkyCloak, Vortex Werewolf) встроила большие языковые модели в цикл разработки вредоносного ПО. По данным xakep_ru, для каждой жертвы создаётся уникальный PowerShell-скрипт — меняются имена переменных, логика выполнения операций, добавляются бессмысленные действия. Код остаётся читаемым, но каждый образец технически новый. Схема атаки классическая для российских APT: социальная инженерия через Telegram, LNK-файлы под видом PDF («приказ о поощрении»), цепочка PowerShell-загрузчиков. Инструментарий переименован под популярные приложения — datagrip.exe оказывается Tor-клиентом, messenger.exe это sshd.exe. Вывод данных через rclone с отдельным сбором данных с USB-накопителей. Техническая новизна в обходе сигнатурного обнаружения — каждый скрипт формально уникален, но функционально идентичен. Группа активна с 2025 года, цели: госсектор, промышленные и строительные компании РФ. Это первый задокументированный случай промышленного применения LLM для генерации полиморфного вредоноса в российском threat landscape. Классические YARA-правила на статичные строки против такого подхода бесполезны — нужен переход на поведенческий анализ и ML-обнаружение. #LeekLikho #APT #LLM #PowerShell