Перейти к основному разделу

Armored Likho разработала новый троянец и расширила применение ИИ

20 августа 2026 г.

Если раньше ИИ использовался для получения первоначального доступа, то теперь — и для разработки вредоносных компонентов для дальнейшего развития атаки

Эксперты «Лаборатории Касперского» проанализировали недавнюю активность Armored Likho и обнаружили новый троянец — BusySnake RAT. Специалисты нашли несколько версий этого инструмента, причём в одном из случаев для связи с сервером злоумышленников использовался Telegram. Также группа расширила применение искусственного интеллекта. Если раньше ИИ использовался для получения первоначального доступа, то теперь — и для разработки вредоносных компонентов для дальнейшего развития атаки.  

Новый инструмент. Ключевая находка — троянец BusySnake RAT. В отличие от более ранних инструментов, он нацелен сразу на несколько операционных систем: Windows, Linux и macOS. Эксперты обнаружили три версии нового троянца. Первая написана на языке Python, причём для связи с сервером злоумышленников использовалась инфраструктура Telegram-ботов. В другой версии они отказались от Telegram — и перешли на платформу GitLab. Третья, наиболее свежая версия была полностью переписана на языке Go.

Использование ИИ и другие находки. Помимо собственных разработок, Armored Likho стала использовать троянец Kharon RAT с открытым исходным кодом. Он позволяет получать удалённый доступ к заражённым системам и выгружать интересующие их файлы. При этом для распространения вредоносного ПО вместо публичных репозиториев на GitHub злоумышленники стали использовать приватные — на GitLab и GitHub. Это усложняет анализ сетевого взаимодействия. Также Armored Likho расширила применение искусственного интеллекта при разработке вредоносных инструментов. Если раньше ИИ использовался для получения первоначального доступа к инфраструктуре жертвы, то теперь, судя по анализу кода, злоумышленники стали применять большие языковые модели для создания утилит для дальнейшего развития атаки.

«Armored Likho продолжает расширять свой инструментарий. Злоумышленники непрерывно разрабатывают собственные решения, выпуская новые версии вредоносного ПО, а также перерабатывают архитектуру уже существующих компонентов, тем самым расширяя их функциональность. Также группа продолжает расширять применение искусственного интеллекта для разработки вредоносных компонентов. Мы продолжим внимательно следить за активностью Armored Likho и сообщать о новых инструментах злоумышленников», — поясняют аналитики разведки киберугроз (Cyber Threat Intelligence) в «Лаборатории Касперского».

Защитные решения «Лаборатории Касперского» успешно обнаруживают и блокируют данную вредоносную активность.

Подробный отчёт о группе Armored Likho опубликован на Securelist.ru.

Для защиты от подобных угроз эксперты «Лаборатории Касперского» рекомендуют организациям:

·       проводить обучающие тренинги для сотрудников по кибербезопасности. Для этого можно воспользоваться онлайн-платформами, такими как Kaspersky Automated Security Awareness Platform;

·       разработать план по реагированию на инциденты. Он должен включать в себя сценарии работы сотрудников при наступлении того или иного ИБ-события, список необходимых ресурсов, перечень применяемых инструментов, права и обязанности команды реагирования;

·       использовать надёжные программы для защиты корпоративных устройств, эффективность которой подтверждается независимыми тестами, к примеру Kaspersky Security для бизнеса;

·       более крупному бизнесу — применять комплексные решения, позволяющие выстроить гибкую и эффективную систему безопасности, такие как Kaspersky Symphony XDR;

·       предоставлять ИБ-специалистам доступ к свежей информации о новейших тактиках, техниках и процедурах злоумышленников, например с помощью сервисов Threat Intelligence.

Armored Likho разработала новый троянец и расширила применение ИИ

Если раньше ИИ использовался для получения первоначального доступа, то теперь — и для разработки вредоносных компонентов для дальнейшего развития атаки
Kaspersky logo

О «Лаборатории Касперского»

«Лаборатория Касперского» — международная компания, работающая в сфере информационной безопасности и цифровой приватности с 1997 года. На сегодняшний день компания защитила более 1 миллиарда устройств от массовых киберугроз и целенаправленных атак, а накопленные ей знания и опыт последовательно трансформируются в инновационные решения и услуги для защиты бизнеса, критически важной инфраструктуры, государственных органов и рядовых пользователей по всему миру. Обширный портфель «Лаборатории Касперского» включает в себя комплексную защиту цифровой жизни и личных устройств, ряд специализированных продуктов и сервисов, а также кибериммунные решения для борьбы со сложными и постоянно эволюционирующими киберугрозами. Мы помогаем миллионам частных пользователей и почти 200 тысячам корпоративных клиентов во всём мире защищать самое ценное для них. Подробнее на www.kaspersky.ru.

Материалы раздела предназначены для профессионального использования представителями СМИ и бизнес-сообщества.

Другие пресс-релизы