重磅APT预警|AI批量生成载荷!Armored Likho投放BusySnake窃密木马,电力、政务单位高危
标签:行业动态 / 2026年7月23日

Armored Likho(代号Eagle Werewolf)新型双目标APT团伙深度曝光
卡巴斯基SecureList 7月最新深度威胁报告曝光Armored Likho(代号Eagle Werewolf)新型双目标APT团伙,该组织开创性用大模型生成多级恶意加载器,自研BusySnake Python全能窃密木马,一套攻击体系双线作战:一边定向入侵各国政务、电力关键基础设施窃取核心调度/涉密资料,一边针对普通用户盗取加密钱包、浏览器账号、远程桌面凭证。
攻击覆盖俄罗斯、哈萨克斯坦、巴西,依托LNK高危漏洞+NSIS钓鱼安装包双渠道入侵,全程滥用正规Python环境伪装,传统杀毒极易漏报,政企IT、运维务必立刻自查!
一、团伙核心特点:罕见双线牟利+AI赋能攻击
绝大多数黑客团伙只会单一牟利/间谍路线,Armored Likho两者兼顾,攻击迭代速度远超传统APT:
定向间谍主线(核心目标)
主攻政府机关、电网、能源调度企业,长期潜伏不破坏系统,只批量窃取政务文件、电力图纸、调度方案,属于国家级情报窃取行动,无勒索加密行为。
黑产盗密支线
针对企业员工、个人用户,抓取加密私钥、OTP验证码、浏览器全量密码、Telegram会话、RustDesk远程凭证倒卖变现。
最大颠覆性技术:AI自动生成加载器
所有一级下载脚本由LLM大模型产出,代码自带大量emoji、冗余分段注释(人工木马绝不会出现),变种生成零成本,特征库完全跟不上,溯源难度大幅提升。
全套自研工具链:AI加载器+BusySnake窃取器+内置反向SSH隧道,淘汰独立Go2Tunnel工具,攻击链路更简洁隐蔽。
二、两大钓鱼入侵渠道,双击即沦陷
全部通过鱼叉邮件投放压缩包诱饵,伪装人道救助申请表、心理测评、政府官方通知,两种载体同步扩散:
渠道1:恶意LNK快捷漏洞攻击(ZDI-CAN-25373)
压缩包内LNK文件图标伪装文档,利用漏洞隐藏后台PowerShell指令;
用户双击查看文件,静默拉取脚本从Python官网下载3.12.10完整版;
自动安装pip依赖,落地木马至 %APPDATA%\WindowsHelper 伪装系统目录。
渠道2:NSIS自解压恶意EXE安装包
打开弹出虚假心理测评窗口迷惑用户;
后台注入恶意加载器至系统可信进程内存;
从攻击者GitHub私有仓库下载全套BusySnake组件。
两条路径最终落地目录完全统一,所有恶意文件集中存放 WindowsHelper,运维排查重点锁定该文件夹。
完整隐蔽部署逻辑(全程无弹窗)
PowerShell绕过系统限制静默下载官方Python安装包,使用无窗口 pythonw.exe 运行加密木马,规避任务管理器直观识别:
静默部署Python3.12,离线安装pip工具;
释放PyArmor高强度加密 .pyw 主载荷;
生成VBS启动脚本,创建高频计划任务实现永久驻留。
三、主力凶器BusySnake深度拆解:全能窃密+隐形内网隧道
1.高强度加密,规避静态查杀
采用PyArmor Pro 9.2.0加密Python字节码,函数调用时临时解密,执行完毕立刻重加密,无窗口pyw后台运行,普通杀毒无法提取恶意特征;新版放弃schtasks 命令,改用Windows COM组件创建定时任务,行为告警几乎失效。
2.全维度窃密能力(覆盖几乎所有账号资产)
实时剪贴板监控,抓取密码、64位加密私钥、otpauth二因子链接;
全盘遍历桌面/下载/文档文件夹,自动上传5MB以内全部涉密文件;
Chrome/Edge利用DPAPI解密全套账号密码;
Firefox直接读取key4.db密钥库,无需用户验证即可导出登录信息;
自动安装恶意浏览器扩展,实时抓取全量Cookie;
强制关闭Telegram,打包会话文件回传黑客;
抓取RustDesk远程桌面登录界面截图;
每分钟截屏、持续键盘记录,带精准时间戳存档。
3.内置反向SSH隧道,全权接管内网
淘汰独立Go2Tunnel工具,隧道功能整合进木马本体:
访问 grked[.]online 获取SSH私钥与连接指令;
建立持久反向隧道,黑客交互式操控受害终端;
内置沙箱延时机制,运行前置休眠,绕过自动化沙箱动态分析。
4.无痕持久化机制(极难排查)
每5分钟循环计划任务,伪装微软系统更新程序;
自定义锁文件防多开,不使用系统互斥体,进程监控无法识别;
所有文件存 WindowsHelper,名称模仿系统文件夹,极易被忽略。
5.C2通信基础设施
主控服务器IP:159.198.41.140
隧道中转IP:159.198.32.222
核心配置域名:grked[.]online
四、高风险行业&高危自查行为
重点受害单位
各地政务机关、外事办事机构;
电网、电力调度、油气关键基础设施企业;
外贸跨境公司、持有大量加密资产的个人;
科研院所、图纸设计类企业。
企业高危漏洞行为
Windows未修复ZDI-CAN-25373 LNK高危快捷漏洞;
无EDR终端防护,仅依靠免费杀毒;
未监控COM组件创建计划任务行为;
放任PowerShell无限制外网下载Python、pip开发包;
内网无分段隔离,办公终端直连数据库、电力核心服务器;
未审计对外SSH反向隧道外联流量。
五、分层落地防御方案(员工+运维双版本)
1、全员基础防线(切断钓鱼入口)
陌生邮件压缩包、内含LNK快捷附件一律不打开;
系统开启完整文件扩展名,分辨伪装文档的快捷方式;
人道申请、心理测评类邮件统一线下核验,不运行外部EXE安装包;
禁止私人微信/钉钉传输政务、财务涉密文档。
2、运维终端加固(核心拦截手段)
全量更新Windows补丁,封堵ZDI-CAN-25373漏洞;
EDR新增告警规则:监控 %APPDATA%\WindowsHelper 可疑目录;
拦截COM组件(Schedule.Service)高频创建5分钟定时任务;
限制PowerShell外联下载Python、GitHub恶意载荷;
屏蔽报告内全部恶意IP、域名黑名单;
监控无窗口pythonw.exe长期后台驻留、批量读取浏览器密钥行为。
3、网络边界防护
出口防火墙拦截反向SSH隧道外联行为;
审计终端批量访问Python官网、GitHub下载流量;
电力、政务内网与互联网物理/逻辑隔离;
全量留存网络日志,定期审计夜间批量文件外发行为。
4、疑似中毒应急处置步骤
立刻断开内外网,禁止重启(保留内存取证线索);
完整删除 WindowsHelper 整个目录,清理配套VBS脚本;
检索并清除COM创建的循环定时任务;
全量修改浏览器、OA、远程桌面、加密钱包密码,开启MFA二次验证;
同网段所有终端批量扫描同源Python木马;
留存进程、流量日志,同步上报单位网络安全负责人。
六、行业安全总结
Armored Likho攻击标志AI生成恶意代码正式大规模商用,传统基于样本特征的杀毒彻底失效。过去黑客需要专业开发能力编写木马,如今仅靠大模型即可批量产出千变万化的加载器,溯源、拦截成本大幅提升。
电力、政务等关键基础设施是头号攻击目标,企业不能仅依靠杀毒软件,必须落地「员工钓鱼培训+EDR行为监控+网络流量审计+漏洞常态化修复」四层防护体系。后续基于LLM生成的恶意程序会持续增多,政企安全架构急需升级行为检测能力。
