Un actor de amenințare nou identificat, denumit Armored Likho, a fost atribuit unor atacuri cibernetice sofisticate care vizează agenții guvernamentale și sectorul energiei electrice din Rusia, Brazilia și Kazahstan. Cercetătorii de la Kaspersky au publicat o analiză tehnică detaliată care descrie metodele și obiectivele acestui grup, până acum nedocumentat. Natura hibridă a campaniilor sale îl plasează într-o categorie distinctă de actori de amenințare persistentă avansată.
Ceea ce diferențiază Armored Likho de alți actori de amenințare este combinația neobișnuită dintre atacuri motivate financiar împotriva persoanelor fizice și operațiuni de spionaj cibernetic țintit împotriva organizațiilor critice. Acest model operațional dual sugerează că grupul urmărește atât câștiguri economice imediate, cât și obiective strategice pe termen lung. Instrumentul principal folosit în atacuri este un program malware denumit BusySnake Stealer, conceput pentru extragerea de informații sensibile din sistemele compromise.
BusySnake Stealer este clasificat ca un infostealer capabil să colecteze credențiale de autentificare, date din browsere, documente interne și alte informații valoroase stocate pe sistemele infectate. Vectorii de atac utilizați de Armored Likho includ tehnici de inginerie socială și livrarea de fișiere malițioase prin canale aparent legitime, o abordare care crește semnificativ rata de succes a compromiterii inițiale. Combinarea acestor tehnici cu un malware dedicat demonstrează un nivel ridicat de pregătire tehnică și planificare operațională.
Faptul că atacurile au vizat infrastructura energetică este deosebit de îngrijorător, deoarece sectorul energetic reprezintă o componentă critică a securității naționale în orice stat. Compromiterea sistemelor din acest sector poate oferi atacatorilor acces la informații operaționale sensibile, planuri de infrastructură sau chiar posibilitatea de a influența funcționarea rețelelor de distribuție. Kaspersky subliniază că grupul demonstrează o capacitate de adaptare rapidă a tacticilor în funcție de profilul victimei vizate.
Pentru organizațiile din România, activitatea grupului Armored Likho reprezintă un semnal de alarmă relevant, mai ales în contextul în care țara noastră găzduiește infrastructuri energetice și instituții guvernamentale de importanță strategică în cadrul NATO și al Uniunii Europene. Departamentele IT și echipele de securitate ar trebui să revizuiască controalele de acces, să implementeze monitorizarea avansată a traficului de rețea și să actualizeze procedurile de răspuns la incidente pentru scenarii care implică infostealere. Colaborarea cu autorități precum DNSC și raportarea promptă a incidentelor suspecte rămân măsuri esențiale pentru limitarea impactului unor astfel de amenințări hibride.