Armored Likho усложняет атаки: эволюция RAT BusySnake и Kharon
Группа Armored Likho продолжает развивать набор вредоносного программного обеспечения. В экосистему входят несколько версий RAT BusySnake, а также кампания с использованием Kharon RAT с открытым исходным кодом. Для доставки и управления вредоносной нагрузкой группа применяет Telegram, GitLab, GitHub и различные механизмы закрепления в Windows, Linux и macOS.
Три версии BusySnake
Исследователи выделили три варианта BusySnake. Первый написан на Python и использует Telegram для управления. Более поздняя версия на Python перешла на GitLab. Третья версия была полностью переписана на Go.
- Python-версия с управлением через Telegram.
- Python-версия с использованием переменных GitLab.
- Версия на Go в виде скомпилированного бинарного файла.
Первые образцы доставлялись через подгрузку DLL. Для загрузки Python, зависимостей, конфигурационных файлов и полезной нагрузки RAT применялись стейджеры PowerShell.
BusySnake поддерживает Windows, Linux и macOS. Закрепление в системе реализуется через запланированные задачи, агенты запуска macOS или задачи cron.
Управление через Telegram и GitLab
Telegram-версия BusySnake использует токен бота и идентификатор администратора. Эти параметры ограничивают выполнение команд. Объём вывода команд ограничен примерно 3 500 символами.
В следующей версии Telegram заменён переменными GitLab. Вредоносная программа получила функции отправки heartbeat и опроса команд. Для предотвращения запуска нескольких экземпляров используются именованные мьютексы в Windows и PID-файлы в Linux и macOS.
ВПО регистрирует заражённые хосты по имени хоста, локальному IP-адресу и информации об операционной системе. После этого оно получает команды из переменных GitLab, выбранных по имени хоста жертвы.
Возможности версии на Go
Версия BusySnake на Go снижает количество внешних зависимостей за счёт работы в виде скомпилированного бинарного файла. Она включает модули для выполнения команд, закрепления и обнаружения песочницы, а также механизмы обхода AMSI и ETW.
Проверки на антианализ включают обнаружение отладчика, идентификацию учётной записи WDAGUtilityAccount и выявление виртуализации на основе анализа таймингов.
Кампания с использованием Kharon RAT
Armored Likho также провела кампанию с использованием Kharon RAT, распространяемого с открытым исходным кодом. HTA- и BAT-скрипты выполняли роль загрузчиков первого этапа. Они загружали полезную нагрузку из частных репозиториев GitHub, доступ к которым контролировался с помощью API-токенов.
Закрепление устанавливалось через запланированные задачи и ключ реестра Windows Run. Пользовательский загрузчик шифровал Kharon RAT с помощью ChaCha20, расшифровывал его в памяти, выделял исполняемую память и запускал полезную нагрузку как позиционно-независимый код в новом потоке.
Kharon RAT предоставляет функции удалённой оболочки и управления файлами. В их число входят загрузка и выгрузка файлов, внедрение кода в процессы и выполнение команд. Вредоносная программа может взаимодействовать по протоколам HTTPS или SMB и поддерживает настраиваемые сетевые профили.
Трафик дополнительно защищается с помощью шифрования XOR и LOKI, после чего кодируется в Base64. ВПО периодически опрашивает конечные точки C2 на наличие команд, а результаты их выполнения и похищенные файлы отправляет отдельными HTTP POST-запросами.
Переход к частной инфраструктуре
Группа всё чаще отказывается от публичных репозиториев в пользу частной инфраструктуры GitHub и GitLab. Такой подход усложняет распространение полезной нагрузки и анализ сетевого взаимодействия.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



