главное в кибербезопасности Читать в канале
Атаки и утечки 20 августа 2026 3 мин

Armored Likho использует Python, GitLab и Go для новых RAT и ИИ-инструментов

Новый BusySnake RAT использует Python и Telegram для управления

Группировка Armored Likho продолжает разработку вредоносного ПО. Исследователи обнаружили новый троянец удаленного доступа BusySnake RAT. Первая версия написана на Python и использует Telegram для связи с командными серверами. Вредоносная библиотека выполняется через технику DLL sideloading. После запуска создается мьютекс для предотвращения повторного запуска. Загрузчик расшифровывает URL для получения файла one_liner.txt. Этот скрипт записывается в переменную окружения. Затем скрипт запускается и инициирует регистрацию устройства через GitLab CI/CD. Он отправляет имя хоста и информацию об ОС в репозиторий GitLab. После завершения конвейера загружаются файлы config.json и token.txt. Файл token.txt содержит токен Telegram-бота, а config.json — идентификатор администратора. Также загружается и выполняется PowerShell-скрипт install.ps1. Он устанавливает интерпретатор Python 3.12, менеджер пакетов pip и основной скрипт bot.py. Скрипт bot.py запускается в фоновом режиме. Он использует токен бота и идентификатор оператора для проверки прав. BusySnake RAT поддерживает Windows, Linux и macOS. Закрепление в системе происходит через запланированные задачи или агенты. В Windows создается задача TelegramBot. В macOS используется файл com.telegrambot.plist. В Linux — задача cron. Бот отправляет оператору сообщение с информацией о системе. Он работает в режиме опроса, проверяя новые сообщения через Telegram API. Обработка команд осуществляется с помощью фильтров. Проверяется идентификатор пользователя. Команда /start отправляет информацию о системе. Другие команды выполняются через asyncio.create_subprocess_shell(). Результаты выполнения команды отправляются оператору с ограничением в 3500 символов.

BusySnake RAT перешёл на GitLab для управления

В последующих версиях BusySnake RAT группировка отказалась от Telegram и перешла на GitLab для управления. Это ускоряет регистрацию и администрирование устройств. Вредоносная DLL загружает и запускает стейджер install.ps1. Стейджер расширяет функциональность: после установки зависимостей он формирует конфигурационный файл config.json. Файл содержит два токена доступа к проекту GitLab: для чтения и для изменения переменных CI/CD. Также сохраняются идентификатор проекта и имя хоста. Стейджер запускает bot.py. Образец проверяет наличие запущенного экземпляра. На Windows используется именованный мьютекс. На Linux и macOS применяется PID-файл bot.pid. Образец считывает параметры работы из config.json. Определяется рабочая директория. Функция setup_autostart() осуществляет закрепление в системе. В Windows задача называется OneDriveHelper. В macOS используется файл com.onedrive.helper.plist. После закрепления выполняются функции heartbeat_loop() и command_loop(). Они обеспечивают взаимодействие с инфраструктурой GitLab. Обмен данными происходит через переменные окружения CI/CD проекта. Используется внутренний API для запросов к https://gitlab[.]com/api/v4/projects/{PROJECT_ID}/variables. Функция gl_get() читает переменные, gl_set() изменяет их. Названия переменных содержат имя зараженного хоста. Это позволяет управлять несколькими устройствами в одном проекте GitLab.

Armored Likho использует Kharon RAT и приватные репозитории

Группировка Armored Likho начала использовать открытый инструмент Kharon RAT. Этот троянец предоставляет полный удаленный доступ к системе и позволяет выгружать файлы. Изменились подходы к организации командной инфраструктуры. Armored Likho перешла от публичных репозиториев GitHub к приватным репозиториям GitLab и GitHub. Это усложняет анализ сетевого взаимодействия. Группировка сохранила практику применения искусственного интеллекта. Признаки использования LLM наблюдаются при создании утилит для дальнейшего развития атаки. Это отличается от предыдущих исследований, где ИИ применялся для первичного доступа.

Опубликовано в канале 20 августа, 13:32

Каждый материал сайта выходит в канале в тот же момент.

Источник: Securelist