Благотворительность как приманка: российские организации атакованы новыми инструментами для шпионажа в Telegram и аудиослежки
Среди мишеней оказались компании из разных отраслей, включая государственный сектор, ИТ и образование
Эксперты Глобального центра исследования и анализа угроз "Лаборатории Касперского" (Kaspersky GReAT) в мае 2026 года обнаружили новую кампанию кибершпионажа Armored Likho, нацеленную на организации в России из разных отраслей, включая государственный сектор, ИТ и образование. В качестве приманки злоумышленники используют поддельное приложение, имитирующее сервис для отправки помощи через благотворительные фонды. При этом они разработали новый инструментарий для кибершпионажа, который позволяет получать доступ к личным перепискам и другим личным данным жертв, а также вести скрытую аудиопрослушку.
Как происходит заражение. В качестве приманки злоумышленники используют приложение, имитирующее сервис для отправки гуманитарной помощи подопечным благотворительных фондов. На данный момент способ его распространения не установлен. Приложение является дроппером — то есть оно предназначено для загрузки и установки вредоносного ПО. После его запуска отображается форма для авторизации, где требуется ввести пароль, который, предположительно, предоставляют сами злоумышленники. После ввода пароля пользователь видит каталог товаров, которые якобы можно отправить в качестве гуманитарной помощи. Каталог с кликабельными ссылками создаёт видимость того, что приложение легитимно. Пока человек просматривает товары, дроппер незаметно выполняет расшифровку и запуск вредоносной нагрузки.
Подробнее о новых инструментах. Новый инструментарий получил название Still Toolkit. Он состоит из двух вредоносных компонентов. Первый — стилер Still Sync, предназначенный для кражи данных сессий в Telegram. Используя похищенную информацию, стилер может получить доступ к аккаунту жертвы и выгрузить личные переписки и медиафайлы через Telegram API. Второй компонент — Still Audio — представляет собой имплант для скрытого аудионаблюдения. Он анализирует входящий аудиопоток, автоматически определяет наличие речи и записывает разговоры, после чего передаёт полученные записи на сервер злоумышленников.
"Данная кампания свидетельствует о развитии инструментария Armored Likho, а также постепенном расширении возможностей группы в области кибершпионажа. Помимо уже известных компонентов, злоумышленники внедрили новые модули, позволяющие не только получать доступ к данным Telegram, но и осуществлять аудиослежку за жертвами. Всё это значительно расширяет объём информации, которую способны собирать атакующие в ходе одной атаки. Особого внимания заслуживает тот факт, что новые инструменты представляют собой единый набор, используют схожую архитектуру, механизмы взаимодействия с сервером и общие элементы реализации. Это свидетельствует о развитии собственной экосистемы инструментов, рассчитанной на длительное использование и дальнейшее расширение функциональности", — комментирует Константин Исаков, эксперт по безопасности Kaspersky GReAT.
Подробный отчёт о кампании Armored Likho опубликован на Securelist.ru.
Для защиты от подобных угроз эксперты "Лаборатории Касперского" рекомендуют организациям:
· использовать надёжные программы для защиты корпоративных устройств, эффективность которой подтверждается независимыми тестами, к примеру KasperskySecurity для бизнеса;
· более крупному бизнесу — применять комплексные решения, позволяющие выстроить гибкую и эффективную систему безопасности, такие как Kaspersky Symphony XDR;
· предоставлять ИБ-специалистам доступ к свежей информации о новейших тактиках, техниках и процедурах злоумышленников, например с помощью сервисов Threat Intelligence.
Пользователям:
· скачивать приложения только из официальных магазинов;
· настроить двухфакторную аутентификацию в мессенджерах и других приложениях, чтобы дополнительно защитить аккаунты;
· установить надёжную защитную программу, которое предотвратит установку вредоносного ПО, например Kaspersky Premium.
О KasperskyGReAT
Глобальный центр исследования и анализа угроз "Лаборатории Касперского" (Kaspersky GReAT) основан в 2008 году. Его задача — выявлять APT-атаки, кампании кибершпионажа, вредоносное ПО, программы-вымогатели и тренды в киберпреступности по всему миру. Сегодня в команде Kaspersky GReAT более 35 экспертов, работающих по всему миру — в Европе, России, Южной Америке, Азии, на Ближнем Востоке. Талантливые профессионалы в сфере кибербезопасности играют ведущую роль в исследовании вредоносного ПО и создании инновационных методов борьбы с ним. Их богатый опыт, мотивация и любознательность способствуют эффективному обнаружению и анализу киберугроз.
