資安公司卡巴斯基發現目標式網路釣魚活動,被稱為Armored Likho、Eagle Werewolf的APT駭客組織於俄羅斯、巴西與哈薩克從事攻擊,對象包括政府機構與電力部門組織,利用以Python打造的竊資軟體BusySnake Stealer,從事竊取帳密資料、Cookie,並在受害電腦建立反向SSH隧道進行通訊。
這些駭客接觸受害者的管道,主要是透過網路釣魚,他們假借心理測驗或是人道援助等幌子寄送電子郵件,引誘使用者上當,點選附件執行檔或LNK檔。一旦使用者開啟,這些附件就會在電腦系統注入惡意程式載入工具的程式碼,從特定GitHub儲存庫拉取其他作案工具,包含主要惡意酬載module.pyw、PyArmor執行環境、Python解譯器(3.12版),以及用於安裝pip套件管理工具的指令碼get-pip.py。值得留意的是,駭客使用的LNK檔,當中利用趨勢科技在2年前通報的零時差漏洞ZDI-CAN-25373,來隱匿實際想要執行的惡意指令。
卡巴斯基特別提及,駭客使用的第一階段酬載,當中的惡意程式載入工具(Loader)與模組傳遞工具(Stager)等元件,都是由AI生成,這麼做的目的,就是影響資安人員確認攻擊者的身分,因為利用AI打造惡意程式,將會使得攻擊者的戰術、手法、流程(TTP)更難判別。