MOSKAU / BRASILIEN / KASACHSTAN / LONDON (IT BOLTWISE) – Armored Likho zielt laut Kaspersky auf Behörden und den Stromsektor. Neu ist mit BusySnake Stealer ein Python-basierter Infostealer für Windows, der u. a. Browser-Cookies, Screenshots und Clipboard-Inhalte ausleitet. Der Angriffsablauf nutzt Spear-Phishing, geplante Tasks, obfuskiertes PowerShell und Reverse-Tunneling über Go2Tunnel. Gleichzeitig zeigen Overlaps mit dem BI.ZONE-Cluster Eagle Werewolf, wie sich Tooling und Aufgabenverteilung zwischen Kampagnen ähneln.

Armored Likho setzt Python-Infostealer BusySnake und RATs gegen Behörden und Energie ein
Armored Likho setzt Python-Infostealer BusySnake und RATs gegen Behörden und Energie ein (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Laut Kaspersky trägt ein bislang nicht dokumentierter Angreifer den Namen Armored Likho und soll seit 2023/2024 insbesondere russische Behörden sowie den Energiesektor angegriffen haben; betroffen seien zudem Akteure in Brasilien und Kasachstan. Auffällig ist dabei das Muster: Finanzgetriebene Aktionen gegen Privatpersonen laufen offenbar parallel zu gezielter Industriespionage gegen Organisationen. Im Zentrum steht ein Toolkit aus modularen RATs und Infostealern, das so gebaut ist, dass es sich schwer statisch untersuchen lässt und zur Laufzeit angepasste Module nachlädt. Damit verschiebt sich das Bild weg von einmaligen Infektionen hin zu langfristigem Zugriffsaufbau und inkrementeller Datenexfiltration.

Technisch beschreibt Kaspersky mehrere wiederkehrende Bausteine, die im Zusammenspiel als „Lieferkette“ funktionieren. Die initiale Phase beginnt typischerweise mit Spear-Phishing, bei dem Lures auf offizielle Regierungsmitteilungen oder Sozialprogramme abzielen. Daraus entsteht ein RAR-Archiv, das EXE-Binaries bereitstellt, die wiederum als Dropper dienen und zusätzliche Payloads nachladen – darunter auch das BusySnake-Modul. Zusätzlich legt der Dropper VBScript-Dateien an: eine zur Tilgung von Ausführungsspuren und eine, die den Infostealer über eine geplante Aufgabe startet. In alternativen Varianten werden Windows-Shortcuts (LNK) eingesetzt, die über eine Schwachstelle zur Ausführung komplexerer Ketten führen, bevor die eigentliche Python-Komponente aktiv wird.

Besonders relevant für Verteidiger ist der LNK-Umweg über eine konkret benannte Lücke: CVE-2025-9491 (ZDI-CAN-25373). Microsoft habe sie im Patch Tuesday für November 2025 adressiert; Hinweise von Trend Micro zufolge wurde der Fehler seit 2017 von mehreren Gruppen missbraucht. Armored Likho nutzt die Schwachstelle, um einen obfuskierten PowerShell-Befehl auszulösen. Dieser lädt einen Loader, zeigt zunächst ein Schein-Dokument an und bereitet die Umgebung für den BusySnake-Infostealer vor. Danach läuft die Persistenz wie zuvor über VBScript plus Scheduled Tasks. Der technische Vergleich ist dabei ernüchternd: Auch „klassische“ Umgehungsmechanismen wie Obfuscation greifen nur dann, wenn die Basis-Hygiene stimmt – und die beginnt meist beim konsequenten Patchen von Windows-Dateihandling.

Beim Werkzeugkasten sticht BusySnake als neuer Beitrag hervor: Es ist ein zuvor nicht gemeldeter Python-basierter Infostealer für Windows. Kaspersky zufolge kann die Version für manche Angriffsziele zusätzliche Module beinhalten, etwa zum Abgreifen von Cookies aus Browsern. Über eine C2-Kommunikation wartet das Malware-Framework anschließend auf Anweisungen; parallel implementiert es mehrere Evasion-Mechanismen, die eine statische Analyse erschweren. Dazu gehören das dynamische Entschlüsseln von Bytecode nur im Moment eines Funktionsaufrufs, gefolgt von sofortiger Re-Verschlüsselung. Außerdem läuft der Code offenbar im Hintergrund ohne Konsole, erkennbar u. a. an der PYW-Erweiterung. Gerade solche Details sind für SOC-Teams wichtig, weil sie das „Observability“-Fenster verkürzen und IOC-Signaturen verwässern.

Die von der C2-Seite gesteuerten Fähigkeiten reichen von eher breit nutzbaren Funktionen bis zu mission-spezifischen Aktionen. BusySnake kann Clipboard-Inhalte auslesen, Dateiliste-Informationen mit Metadaten lokal in einer Datenbank sammeln und anschließend Benutzerdokumente an den C2-Server hochladen. Zusätzlich sind Screenshot-Aufnahmen mit Intervallsteuerung sowie das Archivieren und anschließende Entfernen lokaler Screenshot-Daten vorgesehen. Beim Ziel trifft es häufig „Value Targets“: Kryptowährungs-Wallet-Dateien mit JSON-Endungen, Telegram-Sitzungsdaten und Credential-Informationen. Weiterhin soll BusySnake reverse SSH Tunneling über Go2Tunnel aktivieren und sogar RustDesk installieren bzw. nutzen. Wenn RustDesk bereits vorhanden ist, startet BusySnake es und versucht über eine Benutzerinteraktion Credential-Screenshots zu exfiltrieren. So entsteht ein Zugriffspfad, der weniger wie „einfaches Stehlen“ wirkt, sondern wie vorbereitete Remote-Operations.

Markt- und Bedrohungskontext: Kaspersky sieht mögliche Überschneidungen mit dem von BI.ZONE beschriebenen Cluster Eagle Werewolf, der seit Mai 2023 aktiv sein soll. Diese Zuordnung basiert laut Analyse auf Gemeinsamkeiten wie der Art der Aufgabenverteilung vom C2, dem Aufbau von Persistenz über Scheduled Tasks und ähnlichen Endpunkten für C2-Kommunikation. Eagle Werewolf habe in der Vergangenheit gezielt Regierungs- und Verteidigungsorganisationen angegriffen, darunter Einrichtungen, die an UAV-Entwicklung und -Fertigung beteiligt sind. Kaspersky verweist zudem darauf, dass Bedrohungsakteure kompromittierte Telegram-Kanäle für die Verteilung nutzen können. Für Unternehmen ist das ein praktischer Lernpunkt: Messaging-Plattformen sind nicht „nur“ Kanal für Links, sondern können Teil der technischen Lieferkette werden – inklusive Droppern und Loadern.

In der letzten Ausbaustufe wird auch das Tooling selbst iteriert. Kaspersky berichtet von einer neueren BusySnake-Version, die das Architekturdesign fortführt und um ein Task-Management-Framework erweitert. C2-Kommandos werden dabei in operative Status überführt, etwa SCHEDULED, IN_PROGRESS, SUCCEEDED oder FAILED, was dem Angreifer bessere Reporting- und Fehlertoleranzmechanismen gibt. Gleichzeitig habe sich Go2Tunnel von einer separaten Utility zu einer integrierten Built-in-Funktion im Stealer weiterentwickelt, die Parameter direkt vom C2 auswertet. Außerdem deuten Indizien darauf hin, dass frühe Stufen der Payload-Bereitstellung möglicherweise mit Hilfe von KI-gestützten Werkzeugen erzeugt wurden, unter anderem wegen redundanter Kommentare und Codeblöcke. Gerade für die Security-Strategie bedeutet das: „Rohcode-Qualität“ ist kein verlässliches Erkennungsmerkmal mehr.

Für die Zukunft ergeben sich klare Implikationen. Erstens wird Tool-Polymorphie – also die Fähigkeit, Module je nach Zielprofil zu variieren – weiter zunehmen, weil sie Umgehung gegen Sicherheitslösungen begünstigt. Zweitens verschiebt sich der Fokus in Richtung komplexerer Ausführungs- und Kommunikationsmechanismen, etwa Netzwerkschichten direkt in Malware zu integrieren statt externe Tools nachzuladen. Drittens zeigt die Kette aus Spear-Phishing, Schwachstellen-Ausnutzung, Schein-Dokumenten und geplanter Persistenz, dass ein „Single-Control“-Ansatz selten reicht: Patch-Management, E-Mail-Schutz, Hardening gegen PowerShell-Missbrauch und Monitoring für Scheduled Tasks müssen gemeinsam wirken. Als nächste Entwicklung ist zu erwarten, dass Angreifer noch stärker auf schnelle Zustandsmeldungen, segmentierte Exfiltration und stärker typisierte C2-Kommandos setzen – was die Detektion näher an Verhaltenssignale statt an Dateimuster rückt.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Armored Likho setzt Python-Infostealer BusySnake und RATs gegen Behörden und Energie ein - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Armored Likho setzt Python-Infostealer BusySnake und RATs gegen Behörden und Energie ein".
Stichwörter Armored Likho Behörden Bi.zone Brasilien Busy Snake C2 Cybersecurity Eagle Werewolf Energie Hacker Infostealer IT-Sicherheit Kasachstan Kaspersky Malware Microsoft Netzwerksicherheit PowerShell Python Rat Reverse Ssh Scheduled Task Vbscript Windows
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Armored Likho setzt Python-Infostealer BusySnake und RATs gegen Behörden und Energie ein" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Armored Likho setzt Python-Infostealer BusySnake und RATs gegen Behörden und Energie ein" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Armored Likho setzt Python-Infostealer BusySnake und RATs gegen Behörden und Energie ein« bei Google Deutschland suchen, bei Bing oder Google News!


    630 Leser gerade online auf IT BOLTWISE
    KI-Jobs