Minacce · 85 giorni fa
La parte più insidiosa non è il singolo stealer, ma il fatto che il fronte iniziale della campagna cambia forma abbastanza in fretta da rendere fragile la detezione a firma. Armored Likho usa spear-phishing per entrare con allegati apparentemente ufficiali, poi affida a loader e stager generati da AI il compito di aprire la strada a una catena modulare di furto credenziali e cookie, più facile da variare e più difficile da attribuire.
Kaspersky descrive una campagna attiva contro agenzie governative e settore elettrico in Russia, Kazakhstan e Brasile, e segnala anche BusySnake Stealer, un nuovo infostealer Python per Windows non documentato prima. Il quadro non è quello di un malware monolitico, ma di uno stack sostituibile: se un primo stadio viene bloccato, l’attore può rigenerarlo e mantenere lo stesso obiettivo operativo.
Per i team SOC, il segnale da leggere è questo: i controlli che cercano un ceppo fisso rischiano di inseguire solo la maschera esterna, non la campagna.
4 fonti che coprono questa storia
BusySnake Stealer Slithers Into Critical Infrastructure Networks
A threat group researchers call "Armored Likho" has gained access to government agencies and electrical power entities in Russia, Brazil, and Kazakhstan.
Armored Likho APT Targeting Government, Electric Power Entities
The threat actor uses modular RATs and information stealers in financially motivated and cyber espionage campaigns.
Armored Likho Targets Government Agencies, Power Sector with BusySnake Stealer
Kaspersky says the attacks use phishing, GitHub-hosted payloads, CVE-2025-9491 LNK abuse, and Go2Tunnel-based tunneling.
Armored Likho's new weapon: BusySnake Stealer
An inside look at the active Armored Likho APT campaign.
Part of the PlainSec briefing for 2026-07-07