Август 2026   |   В фокусе

Кампания Armored Likho: благотворительность как инструмент кражи сессий Telegram и аудиослежки

Киберпреступники маскируют шпионские инструменты под приложения для отправки гуманитарной помощи, чтобы обманом получить доступ к перепискам в Telegram и скрыто записывать разговоры сотрудников. Традиционные технические фильтры бессильны против такой атаки, поэтому главная защита теперь — это обучение персонала распознаванию поддельных сервисов и использование специализированных решений для безопасности.

Эксперты «Лаборатории Касперского» (Kaspersky GReAT) зафиксировали в мае 2026 года новую кампанию кибершпионажа под названием Armored Likho. Атака нацелена на организации в России из государственного сектора, ИТ и образования. Злоумышленники используют поддельное приложение, имитирующее сервис отправки гуманитарной помощи через благотворительные фонды, для установки вредоносного ПО.

Использование темы благотворительности в качестве приманки свидетельствует о переходе атакующих к социальной инженерии, эксплуатирующей доверие и эмпатию сотрудников, что делает традиционные технические фильтры менее эффективными без обучения персонала.

Инструментарий позволяет не только красть переписки из Telegram, но и вести скрытую аудиослежку жертв. Способ распространения вредоносного приложения на данный момент не установлен.

Механизм атаки и новые инструменты

Заражение происходит через приложение-дроппер, которое маскируется под каталог товаров для отправки помощи. Пользователь видит форму авторизации и вводит пароль, который, по версии экспертов, предоставляют сами злоумышленники. После ввода пароля открывается каталог с кликабельными ссылками, создающий видимость легитимного сервиса. Пока пользователь просматривает товары, программа незаметно запускает вредоносную нагрузку.

Для сбора данных используется новый набор инструментов Still Toolkit, состоящий из двух компонентов:

  • Still Sync: Стилер, предназначенный для кражи данных сессий в Telegram. Получив доступ к сессии, злоумышленники выгружают личные переписки и медиафайлы через официальный API мессенджера.
  • Still Audio: Имплант для скрытого аудионаблюдения. Модуль анализирует входящий аудиопоток, автоматически определяет наличие речи, записывает разговоры и передает их на сервер атакующих.

Константин Исаков, эксперт по безопасности Kaspersky GReAT, отмечает, что новые модули используют единую архитектуру и механизмы взаимодействия с сервером. Это указывает на создание злоумышленниками собственной экосистемы инструментов для долгосрочного шпионажа.

Объединение кражи сессий мессенджера и аудиослежки в единый пакет позволяет атакующим получать контекст коммуникации: не только текст сообщений, но и интонации, фоновые звуки и содержание устных переговоров, что критически важно для промышленного шпионажа.

Операционные последствия и меры защиты

Обнаружение кампании требует от организаций пересмотра подходов к безопасности мобильных устройств и контролю доступа к мессенджерам.

  • Риск компрометации аккаунтов: Кража сессий Telegram через стилер позволяет злоумышленникам обходить двухфакторную аутентификацию, если она не настроена корректно или если атакующий перехватывает код подтверждения через другие каналы.
  • Угроза конфиденциальности переговоров: Модуль аудиослежки делает невозможным проведение конфиденциальных обсуждений на зараженных устройствах, даже если переписка зашифрована.
  • Необходимость комплексной защиты: Эксперты рекомендуют организациям использовать программы для защиты корпоративных устройств, эффективность которых подтверждена независимыми тестами, например, Kaspersky Security для бизнеса. Крупному бизнесу целесообразно применять комплексные решения, такие как Kaspersky Symphony XDR, для построения гибкой системы безопасности.
  • Актуализация знаний: ИБ-специалистам необходим доступ к свежей информации о тактиках злоумышленников, которую можно получить через сервисы Threat Intelligence.

Для частных пользователей ключевыми мерами остаются:

  • Скачивание приложений исключительно из официальных магазинов.
  • Настройка двухфакторной аутентификации в мессенджерах.
  • Установка надежных защитных программ, например, Kaspersky Premium.

Полный отчет о кампании Armored Likho доступен на ресурсе Securelist.ru.

Коротко о главном

Как работает механизм заражения через фейковый сервис благотворительности?

Пользователь вводит пароль в поддельную форму авторизации, после чего при просмотре каталога товаров незаметно запускается вредоносная нагрузка, что позволяет атаковать жертв через социальную инженерию.

Какие функции выполняет инструмент Still Sync из набора Still Toolkit?

Этот стилер крадет данные сессий Telegram, позволяя злоумышленникам выгружать личные переписки и медиафайлы через официальный API мессенджера без необходимости взлома паролей.

Как модуль Still Audio обеспечивает скрытое аудионаблюдение за жертвами?

Программа анализирует входящий аудиопоток, автоматически определяет наличие речи и записывает разговоры для передачи на сервер атакующих, что делает невозможным конфиденциальные обсуждения на зараженных устройствах.

Почему кража сессий Telegram представляет особую угрозу безопасности?

Полученный доступ позволяет злоумышленникам обходить двухфакторную аутентификацию, если она настроена некорректно или если код подтверждения перехватывается через другие каналы связи.

Какое значение имеет объединение стилера и аудиослежки в единый пакет?

Атакующие получают полный контекст коммуникации, включая интонации и фоновые звуки, что критически важно для эффективного промышленного шпионажа и анализа устных переговоров.

Какие меры защиты рекомендуются для корпоративных устройств?

Эксперты советуют использовать проверенные решения, такие как Kaspersky Security для бизнеса или комплексную систему Kaspersky Symphony XDR, чтобы построить гибкую защиту от подобных угроз.

Какие действия необходимы частным пользователям для предотвращения заражения?

Гражданам следует скачивать приложения только из официальных магазинов, настраивать двухфакторную аутентификацию в мессенджерах и устанавливать надежные защитные программы.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Государственное управление и общественная сфера

Материалы по теме