LONDON (IT BOLTWISE) – Eine neu nachgewiesene Kampagne namens „Armored Likho“ kombiniert Spear-Phishing, Backdoor-Tunnel und einen Python-basierten Info-Stealer. Im Fokus stehen laut Branchenanalysen Behörden und der Energiesektor in Russland sowie in Teilen Lateinamerikas und Zentralasiens. Neben Cookie- und Credential-Abgriffen kommt es zu Screenshot- und Clipboard-Diebstahl, während Go2Tunnel reverse SSH-Funktionalität direkt in den Schadcode integriert. Für Unternehmen wird die Meldung vor allem wegen der Startkette über eine kurz zuvor gepatchte Windows-Schwachstelle und der Persistenz über geplante Tasks brisant.

„Armored Likho“ ist ein bislang wenig dokumentierter Bedrohungsakteur, der laut einer technischen Analyse vor allem Regierungsstellen und den elektrischen Energiesektor adressiert. Betroffen seien demnach Kampagnen in Russland, Brasilien und Kasachstan, wobei sich ein Muster zeigt, das sowohl nach finanziell getriebenen Phasen als auch nach gezielter Spionage in Richtung Organisationen aussieht. Besonders auffällig: Die Angriffe mischen modular aufgebaute RAT-Komponenten (Remote Access Trojans) mit Infostealern, die nicht nur Daten abgreifen, sondern ihre Module dynamisch nach dem Opferprofil nachladen. Damit erhöht sich der Aufwand für klassische, statische Detektion erheblich.
Technisch setzt die Kette auf mehrere Einstiegspfade und eine „lebende“ Ausführungskette, statt nur auf einen simplen Dropper. Häufig startet alles mit Spear-Phishing-E-Mails, die Locktexte zu offiziellen Behördenmitteilungen oder Sozialprogrammen nutzen und als RAR-Archiv nach EXE-ähnlichen Binaries aussehen. Diese Binaries funktionieren als Erststufe, holen weitere Payloads nach und legen zudem Visual-Basic-Script-Dateien (VBScript) an. Diese sollen Spuren der initialen Ausführung verwischen und anschließend den eigentlichen Infostealer per geplanten Aufgaben (scheduled task) starten. Alternativ werden Windows-Shortcuts (LNK) verwendet, um—unter Ausnutzung einer gepatchten Lücke—Remote Code Execution auszulösen und so die gleiche Folge zu triggern.
Ein zentraler Hebel ist dabei die Windows-Schwachstelle CVE-2025-9491 (ZDI-CAN-25373), die Microsoft im November 2025 im Rahmen eines Patch-Tuesdays adressiert hat. Trend Micro hatte zuvor berichtet, dass die generische Klasse dieser Schwäche seit 2017 von mehreren Dutzend bis „einer Vielzahl“ von Gruppen missbraucht wurde; im konkreten Fall wird sie genutzt, um einen obfuskierten PowerShell-Befehl auszulösen. Dieser wiederum startet einen Loader, zeigt zunächst ein Köderdokument an und bereitet das System für den Start der Python-basierten Payload vor. Aus Sicht der Verteidigung ist das weniger ein einzelnes Exploit-Problem als ein Kettenproblem: Wenn ein Unternehmen das Patchfenster verpasst, reicht oft schon ein einmal erfolgreiches „one-click“-Szenario.
Der neu gemeldete Infostealer „BusySnake Stealer“ läuft auf Windows und zielt in mehreren Schritten auf Persistenz, Exfiltration und Ausweichlogik. Laut der Analyse entschärft der Code die statische Analyse dadurch, dass Bytecode erst im exakten Moment einer Funktionsauslösung entschlüsselt und danach wieder re-verschlüsselt wird. Außerdem verhindert die Ausführung „im Hintergrund“ die typische Sichtbarkeit über Konsolenfenster; Hinweise liefert hier unter anderem die PYW-Dateierweiterung. Für die Operation mit C2-Kommunikation (Command-and-Control) sammelt BusySnake u. a. Daten aus der Zwischenablage, enumeriert Dateien und speichert Metadaten lokal in einer Datenbank. Zusätzlich werden Screenshots erstellt und in einem lokalen Verzeichnis zwischengespeichert, bevor sie archiviert und anschließend wieder gelöscht werden.
Spannend wird es, wenn die Kommandos nicht nur „passiv“ ausführen, sondern aktive Angriffsfolgen orchestrieren. Die C2-Kommunikation kann in festgelegten Intervallen Screenshots auslösen, Keystrokes protokollieren und gezielt Kryptowallet-Dateien mit JSON-Erweiterung einsammeln. Darüber hinaus werden Telegram-Session-Daten und Credential-Informationen abgegriffen, was im Umfeld von Behörden besonders riskant ist. Für Fernzugriff und laterale Kontrolle wird ein Reverse-SSH-Tunnel über Go2Tunnel aufgebaut; in der neuesten Variante ist diese Funktionalität offenbar als Built-in in den Stealer integriert und nimmt Parameter direkt vom C2-Server entgegen. Zusätzlich wird Remote-Desktop-Software wie RustDesk installiert und gestartet; erst nach Eingabe von Credentials durch das Opfer erfasst der Code ein Screenshot-„Beweisstück“ der Anmeldedaten und exfiltriert es.
Auch die Browser-Seite ist klar auf „Session-Hijacking“ ausgelegt: Der Stealer sucht nach Cookie-Daten sowohl in Mozilla Firefox als auch in Chromium-basierten Browsern und versucht zusätzlich, Passwörter abzugreifen. Der Code unterstützt das Abfangen einzelner Operationen und das Verhindern paralleler Instanzen, um Doppelausführungen zu reduzieren und damit Spuren zu minimieren. Für zusätzliche Persistenz sorgt er über die Prüfung existierender scheduled tasks: Wenn kein passender Task vorhanden ist, legt BusySnake ein VBScript ab, das eine neue geplante Aufgabe registriert. Neuere Versionen bringen außerdem ein erweitertes Task-Management mit Zuständen wie SCHEDULED, IN_PROGRESS, SUCCEEDED oder FAILED, sodass die Statusmeldungen sauberer zurück zum Server laufen.
Im Marktkontext ordnen Branchenbeobachter die Kampagne in einen größeren Bedrohungskomplex ein. Kaspersky beschreibt mögliche Überschneidungen mit einem Cluster, das bei BI.ZONE unter dem Namen „Eagle Werewolf“ geführt wird. Dieses Cluster ist seit Mai 2023 aktiv und steht laut Beschreibung besonders im Zusammenhang mit Regierungs- und Verteidigungsorganisationen, etwa mit Akteuren, die an der UAV-Entwicklung und -Herstellung beteiligt sind. Auch wenn das nicht automatisch eine identische Urheberschaft beweist, sprechen wiederkehrende Betriebsdetails dafür: AquilaRAT und BusySnake teilen offenbar ähnliche C2-Tasking-Logiken, nutzen scheduled tasks zur Persistenz und greifen auf vergleichbare C2-Endpunkte zu. Aus Analystensicht ist das ein Hinweis auf wiederverwendete Frameworks oder gemeinsam entwickelte Komponenten.
Historisch erinnert das Angriffsmuster an mehrere Linien, die sich in den vergangenen Jahren verschoben haben: vom klassischen „Dropper“-Ansatz hin zu stärker modularen Werkzeugen, die zur Laufzeit entscheiden, welche Module sie nachladen, und die Analyseumgebungen konsequent erschweren. Die Einbindung von Netzwerkmechanismen direkt in den Schadcode statt als eigenständiges Utility spiegelt zudem einen Trend zur „Tool-Integration“ wider, der sowohl den Operationsaufwand reduziert als auch die Erkennungswahrscheinlichkeit für einzelne Tools senken kann. Zudem deuten Redundanzen in Kommentaren und Codeblöcken auf eine mögliche Unterstützung durch KI-gestützte Hilfsmittel hin—nicht als Beweis für eine KI-Urheberschaft, aber als Indikator für effizientere Code-Erzeugung und schnellere Variantenbildung.
Für Unternehmen ist die Verteidigungswirkung vor allem an drei Punkten konkret: Patch-Disziplin bei Windows-Shortcuts und verwandten Pfad-/Execution-Logiken, sichtbare Detektion von scheduled tasks und härteres Monitoring von C2-ähnlichem Verhalten. Da der Stealer Cookies und Credentials aus Browsern sowie Telegram-Session-Daten exfiltriert, fällt zusätzlich ein Datenschutz- und Compliance-Risiko an, das über reine IT-Security hinausgeht: Sobald personenbezogene Authentifizierungsdaten betroffen sind, greifen typischerweise Vorgaben aus internen Richtlinien und je nach Jurisdiktion auch weitergehende Meldepflichten. Gleichzeitig zeigt das Beispiel Go2Tunnel/RustDesk, dass „Fernzugriff als Service“ für Angreifer schnell operationalisiert werden kann—weshalb Zero-Trust-Ansätze, segmentierte Netzwerke und restriktive Ausführungskontrollen gerade in Behörden- und Energieumgebungen priorisiert werden sollten.
Der Ausblick fällt damit klar aus: Die Autoren verfeinern ihr Toolkit parallel zur eigenen Infrastruktur—von Obfuscation-Methoden über integrierte Tunneling-Funktionen bis zu besser strukturiertem Task-Reporting. Besonders wahrscheinlich ist, dass sich BusySnake weiter in Richtung orchestrierter Playbooks entwickelt, bei denen C2-Befehle nicht nur sammeln, sondern auch „Live-Response“-ähnliche Schritte wie Remote-Desktop-Interaktionen auslösen. Für Entwickler und SOC-Teams bedeutet das: Erkennungsstrategien müssen nicht nur auf Signaturen, sondern auf Verhalten (scheduled-task-Anlage, Browserdatenzugriff, Reverse-Tunnel-Pattern, Screenshot-/Archiv-Workflows) ausgerichtet werden. Kurzfristig entscheidet aber weiterhin der Faktor Zeit: Wer CVE- und Pfad-bezogene Patches regelmäßig und schnell ausrollt, reduziert die Angriffsoberfläche massiv—und damit die Erfolgschance solcher Kampagnen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Armored Likho: BusySnake Stealer trifft Behörden und Stromversorger" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Armored Likho: BusySnake Stealer trifft Behörden und Stromversorger" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Armored Likho: BusySnake Stealer trifft Behörden und Stromversorger« bei Google Deutschland suchen, bei Bing oder Google News!