Кампания Armored Likho: благотворительность как инструмент кражи сессий Telegram и аудиослежки
Киберпреступники маскируют шпионские инструменты под приложения для отправки гуманитарной помощи, чтобы обманом получить доступ к перепискам в Telegram и скрыто записывать разговоры сотрудников. Традиционные технические фильтры бессильны против такой атаки, поэтому главная защита теперь — это обучение персонала распознаванию поддельных сервисов и использование специализированных решений для безопасности.
Эксперты «Лаборатории Касперского» (Kaspersky GReAT) зафиксировали в мае 2026 года новую кампанию кибершпионажа под названием Armored Likho. Атака нацелена на организации в России из государственного сектора, ИТ и образования. Злоумышленники используют поддельное приложение, имитирующее сервис отправки гуманитарной помощи через благотворительные фонды, для установки вредоносного ПО.
Использование темы благотворительности в качестве приманки свидетельствует о переходе атакующих к социальной инженерии, эксплуатирующей доверие и эмпатию сотрудников, что делает традиционные технические фильтры менее эффективными без обучения персонала.
Инструментарий позволяет не только красть переписки из Telegram, но и вести скрытую аудиослежку жертв. Способ распространения вредоносного приложения на данный момент не установлен.
Механизм атаки и новые инструменты
Заражение происходит через приложение-дроппер, которое маскируется под каталог товаров для отправки помощи. Пользователь видит форму авторизации и вводит пароль, который, по версии экспертов, предоставляют сами злоумышленники. После ввода пароля открывается каталог с кликабельными ссылками, создающий видимость легитимного сервиса. Пока пользователь просматривает товары, программа незаметно запускает вредоносную нагрузку.
Для сбора данных используется новый набор инструментов Still Toolkit, состоящий из двух компонентов:
- Still Sync: Стилер, предназначенный для кражи данных сессий в Telegram. Получив доступ к сессии, злоумышленники выгружают личные переписки и медиафайлы через официальный API мессенджера.
- Still Audio: Имплант для скрытого аудионаблюдения. Модуль анализирует входящий аудиопоток, автоматически определяет наличие речи, записывает разговоры и передает их на сервер атакующих.
Константин Исаков, эксперт по безопасности Kaspersky GReAT, отмечает, что новые модули используют единую архитектуру и механизмы взаимодействия с сервером. Это указывает на создание злоумышленниками собственной экосистемы инструментов для долгосрочного шпионажа.
Объединение кражи сессий мессенджера и аудиослежки в единый пакет позволяет атакующим получать контекст коммуникации: не только текст сообщений, но и интонации, фоновые звуки и содержание устных переговоров, что критически важно для промышленного шпионажа.
Операционные последствия и меры защиты
Обнаружение кампании требует от организаций пересмотра подходов к безопасности мобильных устройств и контролю доступа к мессенджерам.
- Риск компрометации аккаунтов: Кража сессий Telegram через стилер позволяет злоумышленникам обходить двухфакторную аутентификацию, если она не настроена корректно или если атакующий перехватывает код подтверждения через другие каналы.
- Угроза конфиденциальности переговоров: Модуль аудиослежки делает невозможным проведение конфиденциальных обсуждений на зараженных устройствах, даже если переписка зашифрована.
- Необходимость комплексной защиты: Эксперты рекомендуют организациям использовать программы для защиты корпоративных устройств, эффективность которых подтверждена независимыми тестами, например, Kaspersky Security для бизнеса. Крупному бизнесу целесообразно применять комплексные решения, такие как Kaspersky Symphony XDR, для построения гибкой системы безопасности.
- Актуализация знаний: ИБ-специалистам необходим доступ к свежей информации о тактиках злоумышленников, которую можно получить через сервисы Threat Intelligence.
Для частных пользователей ключевыми мерами остаются:
- Скачивание приложений исключительно из официальных магазинов.
- Настройка двухфакторной аутентификации в мессенджерах.
- Установка надежных защитных программ, например, Kaspersky Premium.
Полный отчет о кампании Armored Likho доступен на ресурсе Securelist.ru.
Источник: kaspersky.ru