Если раньше ИИ использовался для получения первоначального доступа, то теперь — и для разработки вредоносных компонентов для дальнейшего развития атаки
Эксперты «Лаборатории Касперского» проанализировали недавнюю активность Armored Likho и обнаружили новый троянец — BusySnake RAT. Специалисты нашли несколько версий этого инструмента, причём в одном из случаев для связи с сервером злоумышленников использовался Telegram. Также группа расширила применение искусственного интеллекта. Если раньше ИИ использовался для получения первоначального доступа, то теперь — и для разработки вредоносных компонентов для дальнейшего развития атаки.
Новый инструмент. Ключевая находка — троянец BusySnake RAT. В отличие от более ранних инструментов, он нацелен сразу на несколько операционных систем: Windows, Linux и macOS. Эксперты обнаружили три версии нового троянца. Первая написана на языке Python, причём для связи с сервером злоумышленников использовалась инфраструктура Telegram-ботов. В другой версии они отказались от Telegram — и перешли на платформу GitLab. Третья, наиболее свежая версия была полностью переписана на языке Go.
Использование ИИ и другие находки. Помимо собственных разработок, Armored Likho стала использовать троянец Kharon RAT с открытым исходным кодом. Он позволяет получать удалённый доступ к заражённым системам и выгружать интересующие их файлы. При этом для распространения вредоносного ПО вместо публичных репозиториев на GitHub злоумышленники стали использовать приватные — на GitLab и GitHub. Это усложняет анализ сетевого взаимодействия. Также Armored Likho расширила применение искусственного интеллекта при разработке вредоносных инструментов. Если раньше ИИ использовался для получения первоначального доступа к инфраструктуре жертвы, то теперь, судя по анализу кода, злоумышленники стали применять большие языковые модели для создания утилит для дальнейшего развития атаки.
«Armored Likho продолжает расширять свой инструментарий. Злоумышленники непрерывно разрабатывают собственные решения, выпуская новые версии вредоносного ПО, а также перерабатывают архитектуру уже существующих компонентов, тем самым расширяя их функциональность. Также группа продолжает расширять применение искусственного интеллекта для разработки вредоносных компонентов. Мы продолжим внимательно следить за активностью Armored Likho и сообщать о новых инструментах злоумышленников», — поясняют аналитики разведки киберугроз (Cyber Threat Intelligence) в «Лаборатории Касперского».
Защитные решения «Лаборатории Касперского» успешно обнаруживают и блокируют данную вредоносную активность.
Подробный отчёт о группе Armored Likho опубликован на Securelist.ru.
Для защиты от подобных угроз эксперты «Лаборатории Касперского» рекомендуют организациям:
· проводить обучающие тренинги для сотрудников по кибербезопасности. Для этого можно воспользоваться онлайн-платформами, такими как Kaspersky Automated Security Awareness Platform;
· разработать план по реагированию на инциденты. Он должен включать в себя сценарии работы сотрудников при наступлении того или иного ИБ-события, список необходимых ресурсов, перечень применяемых инструментов, права и обязанности команды реагирования;
· использовать надёжные программы для защиты корпоративных устройств, эффективность которой подтверждается независимыми тестами, к примеру Kaspersky Security для бизнеса;
· более крупному бизнесу — применять комплексные решения, позволяющие выстроить гибкую и эффективную систему безопасности, такие как Kaspersky Symphony XDR;
· предоставлять ИБ-специалистам доступ к свежей информации о новейших тактиках, техниках и процедурах злоумышленников, например с помощью сервисов Threat Intelligence.