Daha önce belgelenmemiş Armored Likho adlı bir siber tehdit aktörü, Rusya, Brezilya ve Kazakistan'daki devlet kurumları ve elektrik enerjisi sektörünü hedef alan siber saldırılardan sorumlu tutuluyor.
Kaspersky bugün yayımladığı teknik analizde, Armored Likho'nun bireylere yönelik maddi kazanç odaklı kampanyalar ile kurumlara yönelik hedefli siber casusluğu birleştirdiğini belirtti. Şirket, grubun araç setinde 'dinamik analizi atlatmak üzere özel olarak tasarlanmış gizlenmiş, modüler RAT'ler ve bilgi hırsızları' bulunduğunu vurguladı.
Saldırganlar ayrıca uzaktan erişim ve ağ tünellemesi için Go2Tunnel gibi araçlardan yararlanıyor. Bu geniş araç yelpazesi, tehdit aktörünün ele geçirilen sistemlerde kalıcı erişim sağlamasına, kimlik bilgilerini ve hassas verileri çalmasına ve kurbanın profiline göre uyarlanmış modülleri dinamik olarak iletmesine olanak tanıyor.
Rus siber güvenlik firması Kaspersky'ye göre Armored Likho, BI.ZONE tarafından Eagle Werewolf adıyla takip edilen ve Mayıs 2023'ten bu yana aktif olan bir tehdit kümesiyle olası benzerlikler taşıyor. Bu hacker grubunun geçmişte özellikle İHA geliştirme ve üretimi yapan devlet ve savunma kuruluşlarını hedef aldığı, damlacık (dropper), uzaktan erişim truva atları (RAT) ve SSH tüneli kurulum araçları kullandığı biliniyor.
BI.ZONE, tehdit aktörü tanımında, 'Tehdit aktörleri kötü amaçlı yazılımı yaymak için ele geçirilmiş Telegram kanallarını kullanabiliyor. Grubun temel motivasyonu siber casusluk olsa da, kurbanlardan para çalmayı amaçlayan kampanyalar da kaydedildi.' uyarısında bulunuyor.
Şubat 2026'da Eagle Werewolf grubunun, Starlink cihaz aktivasyonu için bir kontrol listesi gibi görünen bir Rust damlacığı aracılığıyla AquilaRAT'ı dağıtmak üzere drone odaklı bir Telegram kanalını ele geçirdiği ortaya çıkmıştı. Saldırılarda ayrıca özel bir anahtar kullanarak komuta ve kontrol (C2) sunucusuna ters SSH tüneli kurmak için Go2Tunnel kullanılıyor.
Son bulgular, tehdit aktörünün daha önce rapor edilmemiş, Windows sistemlerini hedef alan Python tabanlı BusySnake Stealer adlı bir bilgi hırsızı da kullandığını gösteriyor. Bu hırsızın bir sürümü web tarayıcılarından çerez çalmak için bir modül içeriyor. Armored Likho'nun kesin kökenleri ise henüz bilinmiyor.