Armored Likho перешла к использованию ИИ для разработки вредоносных компонентов
Эксперты «Лаборатории Касперского» зафиксировали новую активность группы Armored Likho, в ходе которой злоумышленники используют ранее не встречавшийся троянец BusySnake RAT. Как сообщили SecPost в компании, обнаружено несколько версий этого инструмента, нацеленных на Windows, Linux и macOS. Одна из версий написана на Python и использует для связи с C2-сервером инфраструктуру Telegram-ботов, в другой применяется платформа GitLab, а наиболее свежая версия полностью переписана на Go.
Помимо собственных разработок, группа применяет троянец с открытым исходным кодом Kharon RAT, предназначенный для удалённого доступа и выгрузки файлов. При этом для распространения вредоносного ПО используются приватные репозитории на GitLab и GitHub вместо публичных, что, как отмечается в анализе, усложняет анализ сетевого взаимодействия.
Кроме того, Armored Likho расширила применение искусственного интеллекта. Если ранее ИИ использовался для получения первоначального доступа к инфраструктуре жертвы, то теперь, по данным экспертов, большие языковые модели применяются для создания утилит на последующих этапах атаки.
В «Лаборатории Касперского» добавили, что защитные решения компании успешно обнаруживают и блокируют данную вредоносную активность.

