Kaspersky a mis au jour une nouvelle campagne du groupe Armored Likho, dont les cibles ne sont pas choisies au hasard : administrations publiques et acteurs du secteur électrique. Au menu, un voleur d’informations baptisé BusySnake et un mode opératoire qui coche toutes les cases de l’attaque moderne, du phishing au tunneling maison.
Points clés
- Le groupe Armored Likho cible administrations et secteur électrique avec le stealer BusySnake, selon Kaspersky.
- La chaîne d’infection combine phishing, charges utiles hébergées sur GitHub et exploitation de la faille CVE-2025-9491 (abus de fichiers LNK).
- Les attaquants utilisent Go2Tunnel pour maintenir un accès discret et faire transiter leur trafic.
Une chaîne d’infection bien huilée
Le point d’entrée reste le grand classique du genre : le hameçonnage. Les opérateurs d’Armored Likho envoient des messages piégés, puis s’appuient sur des charges utiles hébergées directement sur GitHub. Utiliser une plateforme légitime pour distribuer son malware, c’est se fondre dans le trafic normal et compliquer la vie des défenseurs.
La campagne exploite ensuite la vulnérabilité CVE-2025-9491, liée à l’abus des fichiers de raccourci Windows (LNK). Un fichier .lnk qui exécute silencieusement du code malveillant sous couvert d’un innocent raccourci : le procédé n’est pas neuf, mais il continue de fonctionner faute de vigilance.
BusySnake et le tunneling Go2Tunnel
Une fois la machine compromise, le stealer BusySnake entre en scène pour aspirer les données sensibles. Pour maintenir un accès discret et faire transiter le trafic, les attaquants recourent à Go2Tunnel, un outil de tunneling qui leur permet de contourner les protections périmétriques et de garder la main sur les systèmes infectés.
Le ciblage des administrations et du secteur de l’énergie n’a rien d’anodin. Ce sont précisément les infrastructures où une intrusion prolongée offre un maximum de renseignement, voire des capacités de sabotage. Contre ce type de chaîne, les recettes tiennent toujours : méfiance envers les pièces jointes, filtrage des fichiers LNK et surveillance des connexions sortantes inhabituelles.