Группа Armored Likho заметно перестроила свой вредоносный арсенал и начала использовать новый троянец удалённого доступа BusySnake RAT, способный работать в Windows, Linux и macOS. Эксперты «Касперского» обнаружили сразу три версии вредоноса и проследили, как разработчики последовательно меняли архитектуру и каналы управления: от Telegram-ботов до GitLab и полностью переписанного варианта на Go. Параллельно злоумышленники стали активнее применять генеративный ИИ уже после проникновения в инфраструктуру жертвы.
В первой найденной версии BusySnake RAT разработчики использовали Python, а команды передавали через Telegram. После запуска троянец определял операционную систему и имя компьютера, закреплялся в системе и подключался к Telegram-боту. Любое полученное от оператора текстовое сообщение могло превратиться в системную команду, результат выполнения возвращался через тот же канал. В Windows вредонос создавал запланированную задачу, в macOS использовал launchd, а в Linux добавлял задание cron. Подробное техническое устройство новых версий исследователи разобрали в отчёте Securelist .
Следующая версия BusySnake RAT уже обходилась без Telegram. Armored Likho перенесла управление заражёнными компьютерами в GitLab и задействовала переменные CI/CD проекта для обмена командами и результатами. Троянец каждые пять секунд проверял наличие нового задания, а раз в минуту сообщал оператору о доступности заражённой машины. Подобная схема позволяла управлять несколькими устройствами через один проект GitLab и одновременно маскировать вредоносное взаимодействие под обращения к легитимному сервису.
Наиболее свежий найденный вариант разработчики полностью переписали на Go. Новая версия получила средства обхода AMSI и ETW, проверки на присутствие отладчика и запуск в изолированной среде, а также собственный механизм закрепления. Троянец проверяет объём оперативной памяти и особенности времени выполнения операций, после чего прекращает работу при обнаружении признаков исследовательской среды. Переход от Python к скомпилированному бинарному файлу также избавил разработчиков от большого числа внешних зависимостей и усложнил анализ вредоноса.
BusySnake RAT стал не единственным пополнением арсенала. Исследователи обнаружили новую кампанию Armored Likho с открытым троянцем Kharon RAT. Атака начинается с HTA- или BAT-загрузчика, после чего на компьютер попадает следующая стадия, расшифровывающая основную полезную нагрузку с помощью ChaCha20. Kharon RAT предоставляет удалённый доступ к системе, позволяет запускать команды, внедрять код в процессы, загружать файлы на заражённый компьютер и выводить данные наружу. Для связи с инфраструктурой управления RAT поддерживает HTTPS и SMB, а возможность менять сетевые профили помогает затруднять обнаружение по характерным особенностям трафика.
Armored Likho поменяла и способ доставки вредоносных компонентов. Раньше группа размещала отдельные загрузчики в публичных репозиториях GitHub, а в новых кампаниях перешла на приватные репозитории GitHub и GitLab с доступом по API-токенам. Основные компоненты при таком подходе загружаются через легитимную инфраструктуру GitLab, поэтому обычный анализ сетевых обращений становится сложнее.
Отдельное внимание эксперты уделили генеративному ИИ. В предыдущей кампании признаки работы больших языковых моделей находили главным образом в загрузчиках и скриптах, предназначенных для первоначального проникновения. В новом наборе образцов похожие признаки появились уже в компонентах, используемых для дальнейшего развития атаки. По оценке исследователей, Armored Likho применяет LLM для создания вспомогательных утилит и полезных нагрузок, автоматизируя часть разработки вредоносного ПО и одновременно усложняя атрибуцию.
Группа попала в поле зрения «Касперского» летом 2026 года. В июльском исследовании BusySnake Stealer специалисты описывали другой инструмент Armored Likho, Python-стилер для Windows, предназначенный для кражи паролей, cookie-файлов и организации удалённого доступа. Исследователи со средней степенью уверенности связывают Armored Likho с активностью Eagle Werewolf. Инфраструктура Eagle Werewolf ранее уже попадала в расследование SecurityLab : связанные с группой серверы использовались в атаках на государственные и промышленные организации с применением поддельных страниц Starlink и Telegram-каналов.
Новые находки показывают, что Armored Likho продолжает одновременно развивать собственные вредоносные программы и подключать готовые инструменты с открытым исходным кодом. Разработчики меняют языки программирования, каналы управления и способы размещения полезной нагрузки, а генеративный ИИ постепенно становится частью не только начального этапа атаки, но и последующей разработки вредоносных компонентов. Защитные решения «Касперского», по данным компании, обнаруживают описанную активность.