Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) в начале мая 2026 года обнаружили новую кампанию кибершпионажа Armored Likho, нацеленную на организации в России из различных отраслей, включая обобществлённый сектор, ИТ и образование.
В качестве приманки преступники используют фальшивое приложение, имитирующее сервис для отправки поддержки через благотворительные фонды. При этом они разработали новый инструментарий для кибершпионажа, который позволяет получать доступ к личным перепискам и прочим личным данным жертв, а также вести скрытую аудиопрослушку.
В качестве приманки преступники используют приложение, имитирующее сервис для отправки гуманитарной поддержки подопечным благотворительных фондов. На настоящее время способ его распространения не установлен. Приложение является дроппером - то бишь оно создано для загрузки и установки вредоносного ПО. После его запуска отображается форма для авторизации, где требуется ввести пароль, который, на глазок, предоставляют сами злоумышленники. После ввода пароля пользователь видит каталог товаров, которые якобы можно отправить в качестве гуманитарной помощи. Каталог с кликабельными ссылками создаёт видимость того, что приложение легитимно. Пока человек просматривает товары, дроппер незаметно выполняет расшифровку и запуск вредоносной нагрузки.
Новый инструментарий получил наименованье Still Toolkit. Он состоит из двух вредоносных компонентов. Первый - стилер Still Sync, созданный для кражи данных сессий в Telegram. Используя похищенную информацию, стилер может получить доступ к аккаунту жертвы и выгрузить личные переписки и медиафайлы через Telegram API. Второй компонент - Still Audio - представляет собой имплант для скрытого аудионаблюдения. Он анализирует входящий аудиопоток, автоматически определяет наличие речи и записывает разговоры, только после всего этого передаёт полученные записи на сервер преступников.
«Данная кампания свидетельствует о развитии инструментария Armored Likho, а также постепенном расширении возможностей группы по мнению кибершпионажа. Помимо уже общеизвестных компонентов, преступники внедрили новые модули, позволяющие не только получать доступ к данным Telegram, но и многие осуществлять аудиослежку за жертвами. Всё это значительно расширяет объём информации, которую способны собирать нападающие в процессе одной атаки. Особенного внимания заслуживает тот факт, что новые приборы представляют собой единый набор, используют схожую архитектуру, механизмы взаимодействия с сервером и общие элементы реализации. Это свидетельствует о развитии собственной экосистемы приборов, рассчитанной на длительное использование и последующее расширение функциональности», - объясняет Константин Исаков, эксперт по безопасности Kaspersky GReAT.
Фото: Unsplash