Кампании Armored Likho и HelloNet крадут сессии Telegram и скрывают следы через легитимное ПО
Кибершпионы маскируют вредоносный код под благотворительные приложения и легитимные обновления отечественного ПО, чтобы красть сессии Telegram и записывать голоса сотрудников.
Кампании Armored Likho и HelloNet доказали: кибершпионы перестали атаковать «в лоб». Теперь они маскируются под благотворительность или легитимные обновления российского ПО, чтобы украсть сессии Telegram и скрыто записывать голоса сотрудников. Традиционные антивирусы против таких векторов часто бессильны, так как вредоносный код активируется только на целевых устройствах или приходит через доверенные каналы.
Как хакеры обходят технические фильтры
В мае 2026 года Kaspersky GReAT зафиксировала кампанию Armored Likho, направленную против госсектора, ИТ-компаний и образовательных учреждений в России. Злоумышленники использовали социальную инженерию: вредоносное ПО маскировалось под приложение для отправки гуманитарной помощи. Внутри находился инструментарий Still Toolkit, состоящий из двух ключевых модулей:
- Still Sync: стилер, крадущий данные сессий Telegram.
- Still Audio: модуль скрытой аудиослежки.
Объединение этих функций позволяет атакующим получать не только текст переписок, но и полный контекст коммуникации, включая интонации и фоновые звуки. Это превращает корпоративный мессенджер в источник разведданных высокого уровня.
Параллельно эксперты выявили кампанию HelloNet, где вектором атаки стали обновления отечественного ПО ViPNet. Злоумышленники использовали технику DLL Sideloading для скрытного внедрения вредоносного кода в сети российских предприятий. Особую опасность представляет модуль очистки логов: он стирает следы присутствия хакеров, что делает длительное скрытое пребывание в сети почти незаметным для стандартных систем мониторинга.
Переход к «железным» ключам активации и использованию легитимного ПО свидетельствует о том, что обнаружение вредоносного кода по сигнатурам (подписям) становится неэффективным. Главная угроза теперь — не сам файл, а доверие системы к его источнику.
Гипер-целевые атаки и слепые зоны защиты
Проблема усугубляется тем, что хакеры применяют гипер-целевые тактики. В июле 2026 года Kaspersky GReAT зафиксировала атаку на инфраструктуру в шести странах (включая Кыргызстан, Таджикистан, Узбекистан и Казахстан) с использованием бэкдоров OctLurk и SilkLurk. Эти вредоносы активируются только при совпадении конкретных параметров устройства: серийных номеров дисков и имен компьютеров.
Пока код попадает на нецелевую машину, он остается «спящим». Стандартные антивирусы его не видят, так как вредоносная активность не проявляется. Это создает иллюзию безопасности до момента, пока атакующие не получат доступ к нужному им узлу. Подобный подход требует от бизнеса отказа от пассивной защиты в пользу активного поведенческого анализа.
Что делать бизнесу и специалистам
Ситуация с кампаниями Armored Likho, HelloNet и OctLurk/SilkLurk указывает на необходимость пересмотра стратегии кибербезопасности. Опора исключительно на антивирусы и блокировку известных угроз больше не работает.
Для снижения рисков организациям следует:
- Внедрить поведенческий анализ. Системы должны отслеживать аномальную активность процессов, а не только сканировать файлы на наличие известных сигнатур.
- Контролировать обновления легитимного ПО. Автоматические обновления от доверенных поставщиков (включая отечественное) требуют дополнительной верификации. Необходимо проверять целостность пакетов обновлений и источники их загрузки.
- Обучать персонал распознаванию социальной инженерии. Кампания Armored Likho показала, что эмоциональный контекст (благотворительность) может обойти технические фильтры. Сотрудники должны понимать, что запрос на загрузку «помощного» приложения с нестандартных источников — это красный флаг.
- Аудировать права администратора. Гипер-целевые бэкдоры часто требуют повышенных прав для глубокой интеграции в систему. Ограничение этих прав усложняет жизнь атакующим.
Прогноз
Если компании продолжат полагаться на сигнатурный анализ и игнорировать поведенческие аномалии, доля успешных скрытых внедрений через легитимные каналы (обновления, «благотворительные» приложения) вырастет. Вероятно, что к концу 2026 года злоумышленники начнут массово использовать ИИ для генерации уникальных вредоносных кодов под конкретные корпоративные среды, делая детекцию по шаблонам полностью невозможной. В этом сценарии единственным барьером останется человеческий фактор и качество мониторинга сетевых аномалий в реальном времени.
🤖 Сводка сформирована на основе фактов из Календаря и обновляется при поступлении новых данных.
📅 Последнее обновление сводки: 1 сентября 2026.