1 сентября 2026   |   Живая аналитика

Кампании Armored Likho и HelloNet крадут сессии Telegram и скрывают следы через легитимное ПО

Кибершпионы маскируют вредоносный код под благотворительные приложения и легитимные обновления отечественного ПО, чтобы красть сессии Telegram и записывать голоса сотрудников.

Кампании Armored Likho и HelloNet доказали: кибершпионы перестали атаковать «в лоб». Теперь они маскируются под благотворительность или легитимные обновления российского ПО, чтобы украсть сессии Telegram и скрыто записывать голоса сотрудников. Традиционные антивирусы против таких векторов часто бессильны, так как вредоносный код активируется только на целевых устройствах или приходит через доверенные каналы.

Как хакеры обходят технические фильтры

В мае 2026 года Kaspersky GReAT зафиксировала кампанию Armored Likho, направленную против госсектора, ИТ-компаний и образовательных учреждений в России. Злоумышленники использовали социальную инженерию: вредоносное ПО маскировалось под приложение для отправки гуманитарной помощи. Внутри находился инструментарий Still Toolkit, состоящий из двух ключевых модулей:

  • Still Sync: стилер, крадущий данные сессий Telegram.
  • Still Audio: модуль скрытой аудиослежки.

Объединение этих функций позволяет атакующим получать не только текст переписок, но и полный контекст коммуникации, включая интонации и фоновые звуки. Это превращает корпоративный мессенджер в источник разведданных высокого уровня.

Параллельно эксперты выявили кампанию HelloNet, где вектором атаки стали обновления отечественного ПО ViPNet. Злоумышленники использовали технику DLL Sideloading для скрытного внедрения вредоносного кода в сети российских предприятий. Особую опасность представляет модуль очистки логов: он стирает следы присутствия хакеров, что делает длительное скрытое пребывание в сети почти незаметным для стандартных систем мониторинга.

Переход к «железным» ключам активации и использованию легитимного ПО свидетельствует о том, что обнаружение вредоносного кода по сигнатурам (подписям) становится неэффективным. Главная угроза теперь — не сам файл, а доверие системы к его источнику.

Гипер-целевые атаки и слепые зоны защиты

Проблема усугубляется тем, что хакеры применяют гипер-целевые тактики. В июле 2026 года Kaspersky GReAT зафиксировала атаку на инфраструктуру в шести странах (включая Кыргызстан, Таджикистан, Узбекистан и Казахстан) с использованием бэкдоров OctLurk и SilkLurk. Эти вредоносы активируются только при совпадении конкретных параметров устройства: серийных номеров дисков и имен компьютеров.

Пока код попадает на нецелевую машину, он остается «спящим». Стандартные антивирусы его не видят, так как вредоносная активность не проявляется. Это создает иллюзию безопасности до момента, пока атакующие не получат доступ к нужному им узлу. Подобный подход требует от бизнеса отказа от пассивной защиты в пользу активного поведенческого анализа.

Что делать бизнесу и специалистам

Ситуация с кампаниями Armored Likho, HelloNet и OctLurk/SilkLurk указывает на необходимость пересмотра стратегии кибербезопасности. Опора исключительно на антивирусы и блокировку известных угроз больше не работает.

Для снижения рисков организациям следует:

  1. Внедрить поведенческий анализ. Системы должны отслеживать аномальную активность процессов, а не только сканировать файлы на наличие известных сигнатур.
  2. Контролировать обновления легитимного ПО. Автоматические обновления от доверенных поставщиков (включая отечественное) требуют дополнительной верификации. Необходимо проверять целостность пакетов обновлений и источники их загрузки.
  3. Обучать персонал распознаванию социальной инженерии. Кампания Armored Likho показала, что эмоциональный контекст (благотворительность) может обойти технические фильтры. Сотрудники должны понимать, что запрос на загрузку «помощного» приложения с нестандартных источников — это красный флаг.
  4. Аудировать права администратора. Гипер-целевые бэкдоры часто требуют повышенных прав для глубокой интеграции в систему. Ограничение этих прав усложняет жизнь атакующим.

Прогноз

Если компании продолжат полагаться на сигнатурный анализ и игнорировать поведенческие аномалии, доля успешных скрытых внедрений через легитимные каналы (обновления, «благотворительные» приложения) вырастет. Вероятно, что к концу 2026 года злоумышленники начнут массово использовать ИИ для генерации уникальных вредоносных кодов под конкретные корпоративные среды, делая детекцию по шаблонам полностью невозможной. В этом сценарии единственным барьером останется человеческий фактор и качество мониторинга сетевых аномалий в реальном времени.

🤖 Сводка сформирована на основе фактов из Календаря и обновляется при поступлении новых данных.
📅 Последнее обновление сводки: 1 сентября 2026.


Ключевые сюжеты

от 1 сентября 2026
Что такое сюжеты: Просматриваем новостной поток, выделяем важные темы, находим скрытые связи и превращаем информационный шум в четкие выводы.
Российский бизнес традиционно полагался на отечественные решения для защиты периметра, считая их безопасными. Однако кампания HelloNet показала, что злоумышленники способны эксплуатировать легитимные механизмы обновления таких продуктов как ViPNet, внедряя вредоносный код через технику DLL Sideloading. Это создает парадокс: инструмент защиты становится вектором атаки, а стандартные антивирусы не обнаруживают угрозу из-за «чистого» происхождения файлов. Теперь корпоративная безопасность требует пересмотра доверия к автоматическим обновлениям и внедрения глубокого анализа поведения процессов внутри сети.

Запуск кампании HelloNet через ViPNet

Эксперты Kaspersky GReAT зафиксировали активную кампанию шпионажа, в которой злоумышленники использовали механизм обновлений ПО ViPNet для скрытого внедрения вредоносного кода в сети российских предприятий. Атакующие применили технику DLL Sideloading, позволяющую маскировать вредоносные библиотеки под легитимные компоненты защищенного продукта.

📅 2026-07-17
Читать источник →

Стирание следов и скрытое присутствие

В состав атаки вошел специализированный модуль для очистки системных логов, что обеспечивает злоумышленникам длительное скрытое присутствие в инфраструктуре жертвы. Стандартные системы мониторинга могут не зафиксировать инцидент, так как следы активности стираются сразу после выполнения вредоносных действий.

📅 2026-07-17
Читать источник →

Пересмотр политики доверия к обновлениям

Случай с ViPNet демонстрирует, что статус «отечественного» или «доверенного» ПО больше не является гарантией безопасности. Бизнесу придется внедрять дополнительные проверки целостности обновлений и переходить от простой блокировки вирусов к мониторингу аномального поведения приложений внутри корпоративной сети.

📅 2026-07-17
Читать источник →

Смещение центра тяжести защиты с периметра на поведение

Анализ кампаний Armored Likho, HelloNet и StrikeShark показывает общую тенденцию: злоумышленники всё чаще используют легитимные инструменты (ViPNet, Microsoft Exchange) и социальную инженерию (благотворительность, знакомые контакты) для обхода традиционных технических барьеров. Стандартные антивирусы и периметровые фильтры теряют эффективность, так как атаки выглядят как штатная активность или инициируются самим пользователем.

Бизнесу необходимо сместить фокус с установки антивирусов на внедрение систем поведенческого анализа (EDR) и обучение персонала. Защита должна реагировать не на наличие вредоносного файла, а на аномальное поведение процессов и подозрительные действия пользователей.

Индустриализация киберпреступности через ИИ

Создание сотен фишинговых сайтов с помощью генеративного ИИ (кейс с аквапарками) и использование больших языковых моделей для создания вредоносного кода (кейс RevengeHotels) демонстрируют снижение стоимости входа в киберпреступность. Это позволяет малым группировкам масштабировать атаки, ранее доступные только государственным APT-группам.

Рынок защиты должен готовиться к росту объёма низкоуровневых, но массовых атак. Стратегия должна включать автоматизированное обнаружение шаблонов фишинга и усиление мер против кражи данных в мессенджерах, где происходит финальная стадия многих мошеннических схем.

Упоминается вместе:

Календарь упоминаний:

2026
11 сентября

Kaspersky GReAT поддержал второй этап Kaspersky{CTF}, определив пять команд для финала на Бали

Глобальный центр исследования и анализа угроз выступил соорганизатором второго международного онлайн-соревнования по кибербезопасности, завершившегося 30 августа. По итогам этапа пять лучших корпоративных и академических команд из разных регионов мира получили приглашение на очный финал SAS CTF 2026, который состоится с 20 по 23 октября в Индонезии.

Событие: Второй этап соревнований при поддержке Kaspersky GReAT завершился 30 августа, в нем приняли участие 1657 команд из 98 стран.

Эффект: Пять команд-победителей (Fluid Attacks, Security Hub, Odin, VoidSec, CUT) квалифицировались на очный финал SAS CTF 2026 с призовым фондом $18 000.

Фактор: Задачи этапа охватывали криптографию, бинарную эксплуатацию и безопасность ИИ, что позволило проверить навыки участников в решении 31 сложной задачи за 24 часа.

Подробнее →

14 августа

Kaspersky GReAT зафиксировал кампанию Armored Likho, использующую благотворительность для шпионажа в России

Эксперты Kaspersky GReAT выявили в мае 2026 года новую кампанию кибершпионажа, направленную против организаций государственного сектора, ИТ и образования в России. Группа исследователей проанализировала механизм атаки, при котором злоумышленники маскируют вредоносное ПО под приложение для отправки гуманитарной помощи. В ходе анализа Kaspersky GReAT описала работу нового инструментария Still Toolkit, позволяющего красть сессии Telegram и вести скрытую аудиослежку.

Событие: В мае 2026 года Kaspersky GReAT зафиксировала запуск кампании Armored Likho, нацеленной на российский госсектор и образовательные учреждения.

Исследование: Группа провела анализ нового набора инструментов Still Toolkit, состоящего из стилера Still Sync для кражи данных сессий и модуля Still Audio для скрытой записи разговоров.

Инсайт: Эксперты Kaspersky GReAT отметили, что объединение кражи переписки и аудиослежки в единый пакет позволяет атакующим получать полный контекст коммуникации, включая интонации и фоновые звуки.

Фактор: Использование темы благотворительности в качестве приманки свидетельствует о переходе атакующих к социальной инженерии, эксплуатирующей доверие сотрудников, что снижает эффективность традиционных технических фильтров.

Подробнее →

07 августа

Kaspersky GReAT выявила масштабную кампанию по созданию фейковых сайтов развлекательных центров с использованием ИИ

Эксперты группы Kaspersky GReAT зафиксировали новую схему мошенничества, при которой злоумышленники с помощью генеративного искусственного интеллекта создали около 300 сайтов несуществующих аквапарков и парков аттракционов в России. Цель атаки заключается не в продаже билетов, а в перенаправлении пользователей в закрытые каналы мессенджеров для кражи конфиденциальных данных и платежной информации. Группа проанализировала механику атаки, отметив, что преступники отказались от подделки реальных брендов в пользу создания полностью вымышленных объектов, что усложняет проверку подлинности для обычных пользователей.

Событие: Kaspersky GReAT зафиксировала создание около 300 фишинговых ресурсов, имитирующих несуществующие развлекательные центры в различных городах России.

Исследование: Эксперты группы изучили алгоритмы атаки, выявив использование генеративного ИИ для быстрой генерации уникальных сайтов с меняющимися названиями городов и адресами на основе единого шаблона.

Риск: Переход по ссылкам с фейковых сайтов ведет пользователей в закрытые чаты, где мошенники применяют социальную инженерию для получения паролей и данных банковских карт.

Инсайт: Kaspersky GReAT отметила, что создание полностью вымышленных объектов вместо копирования реальных брендов делает стандартные методы проверки подлинности неэффективными.

Фактор: Применение генеративного ИИ позволило преступникам значительно снизить стоимость и время создания фишинговых ресурсов, обеспечивая быструю адаптацию схемы под любой регион.

Подробнее →

31 июля

Kaspersky GReAT выявил гипер-целевую кампанию кибершпионажа в Центральной Азии и Сирии

Специалисты Kaspersky GReAT зафиксировали сложную атаку на государственные и логистические структуры в шести странах, где злоумышленники использовали уникальные бэкдоры OctLurk и SilkLurk. Группа экспертов провела технический анализ вредоносного ПО, которое активируется только при совпадении конкретных параметров устройства, и связала кампанию с неизвестной APT-группой. Для противодействия угрозе Kaspersky GReAT рекомендовал внедрение поведенческого анализа и строгий контроль административных прав доступа.

Событие: 30 июля 2026 года эксперты Kaspersky GReAT зафиксировали атаку на инфраструктуру в Афганистане, Кыргызстане, Таджикистане, Узбекистане, Казахстане и Сирии.

Исследование: Группа проанализировала работу бэкдоров OctLurk и SilkLurk, выявив механизм активации через проверку серийных номеров дисков и имен компьютеров.

Связь: Анализ Kaspersky GReAT позволил с средней степенью уверенности связать кампанию с неизвестной APT-группой, использующей китайский язык.

Риск: Традиционные антивирусы могут не обнаружить угрозу, так как вредоносный код остается неактивным до момента попадания на целевое устройство.

Инсайт: Использование «железных» ключей активации свидетельствует о переходе хакеров к гипер-целевым атакам с минимальным риском обнаружения.

Подробнее →

25 июля

Kaspersky GReAT отмечает массовый переход ИТ-образования из нишевого в общедоступный формат

Руководитель Kaspersky GReAT в России Дмитрий Галов констатирует, что доступ к обучению в сфере кибербезопасности и ИТ перестал быть уделом энтузиастов и стал массовым явлением. Эксперт указывает на появление широкого спектра форматов, включая онлайн- и офлайн-курсы, митапы и соревнования, которые позволяют школьникам осознанно выбирать направление деятельности.

Исследование: Совместный опрос «Лаборатории Касперского» и Учи.ру показал, что 65% родителей приравнивают важность ИТ-навыков к школьным предметам, однако лишь 40% детей уже вовлечены в дополнительное обучение.

Инсайт: Дмитрий Галов подчеркивает, что современная экосистема образовательных мероприятий дает возможность школьникам тестировать свои интересы в кибербезопасности без обязательного перехода в профессию программиста.

Фактор: Рост интереса к безопасному использованию технологий (48% родителей) и развитию системного мышления стимулирует расширение предложения образовательных программ, о чем свидетельствует позиция Kaspersky GReAT.

Подробнее →



В нашей базе собрано 12 событий по теме «Kaspersky GReAT». Мы показываем все из них.
Объединили похожие карточки: Kaspersky GReAT; Kaspersky Global Research and Analysis Team; Kaspersky GReAT Team и другие.