💀 Armored Likho атакует госсектор и энергетику через новый BusySnake Stealer Группировка Armored Likho (она же Eagle Werewolf) тестирует в боевых условиях ранее не задокументированный Python-стилер BusySnake — кампания охватывает Россию, Бразилию и Казахстан, нацеливаясь на государственные структуры и объекты электроэнергетики. Начальный вектор атаки — фишинг с вредоносными архивами (психологический тест, гуманитарная помощь), внутри которых либо скомпилированный NSIS-дроппер, либо LNK-файл, эксплуатирующий уязвимость ZDI-CAN-25373: лишние пробелы и переносы строк скрывают параметры запуска. После выполнения PowerShell скачивает загрузчик, при этом код первого этапа откровенно сгенерирован LLM — в нём полно избыточных комментариев и эмодзи-маркеров, чего не пишут люди для продакшена. Загрузчик поднимает Python 3.12, среду PyArmor Pro 9.2.0 и доставляет обфусцированный BusySnake из GitHub-репозиториев (обновление полезных нагрузок автоматизировано). Сам стилер шифрует байт-код и расшифровывает его только на момент вызова функции, а для одноэкземплярности использует нестандартный lock-файл вместо мьютекса — вероятно, специально, чтобы не светиться в автоматическом анализе. По командам C2 стилер вытаскивает пароли из Chromium и Firefox (DPAPI, PK11SDR_Decrypt), cookie, данные буфера обмена, скриншоты, 64-символьные HEX-ключи из документов, OTP-секреты, файлы криптокошельков, сессионные данные Telegram, а также поднимает обратный SSH-туннель или устанавливает RustDesk. → Рабочая директория: %APPDATA%\WindowsHelper → Планировщик: повторный запуск стилера каждые 5 минут через VBS-скрипт → Лог инвентаризации: строка Інвентаризація завершена... (языковой артефакт на украинском) → C2: 159.198.41.140, запросы GET /get_task?client_id=... под User-Agent Edge Автоматизированная выкладка через GitHub и генерация дропперов через LLM — это осознанная стратегия смены отпечатков. Классические IoC-фиды будут отставать на часы — SOC надо цепляться за поведение: легитимный python.exe в папке AppData, запускающий скрипты из WindowsHelper, и повторяющуюся задачу в планировщике с вызовом VBS. Второй момент — BusySnake по сути модульная платформа, а не просто стилер: наличие команд для SSH-туннеля и RustDesk говорит о закреплении и боковом движении, а не только эксфильтрации. По данным Securelist / Kaspersky #ArmoredLikho #BusySnake #APT #PythonStealer #ThreatIntelligence