Коротко: Эксперты Kaspersky GReAT раскрыли новую шпионскую кампанию Armored Likho, атакующую российские организации из госсектора, ИТ-отрасли и сферы образования. Злоумышленники используют двухкомпонентный набор Still Toolkit: модуль Still Sync крадёт данные сессий Telegram, а Still Audio скрытно записывает разговоры через микрофон. Вектор заражения — поддельное приложение благотворительного фонда.
Что обнаружили эксперты
В августе 2026 года команда Kaspersky GReAT опубликовала результаты расследования новой волны кибершпионажа, которую назвала Armored Likho. Кампания была обнаружена в мае 2026 года, однако к моменту публикации атаки уже затронули несколько организаций из государственного сектора, ИТ-компаний и учебных заведений в России.
Ключевая находка — специально разработанный набор Still Toolkit из двух независимых, но взаимодополняющих модулей. Именно их связка делает Armored Likho особенно опасной: операторы получают доступ одновременно к цифровым перепискам жертвы и её физическому окружению. О том, как злоумышленники монетизируют украденные данные аккаунтов, читайте в материале об инфостилерах и краже паролей.
Still Sync: как крадут сессии Telegram
Первый модуль — Still Sync — нацелен на Telegram. Стилер извлекает файлы сессии мессенджера с заражённого устройства и передаёт их на серверы злоумышленников. Имея данные активной сессии, атакующий может войти в аккаунт жертвы через Telegram API и получить доступ к личным и групповым перепискам, медиафайлам, документам и контактному списку.
Главная особенность атаки — пароль или SMS-код для взлома аккаунта не нужны. Telegram хранит файлы сессии локально на устройстве, и их наличие равнозначно статусу авторизованного пользователя. Это означает, что двухфакторная аутентификация в мессенджере не защищает от кражи сессии после заражения: злоумышленник входит как уже авторизованный пользователь, обходя проверку при входе.
Still Audio: скрытое прослушивание через микрофон
Второй модуль — Still Audio — превращает заражённый Windows-компьютер в устройство скрытого аудионаблюдения. Имплант в фоновом режиме активирует микрофон, анализирует входящий звук, распознаёт речь, записывает разговоры и автоматически передаёт аудиофайлы на командно-контрольную инфраструктуру атакующих.
Наблюдение ведётся незаметно для пользователя: никаких системных предупреждений, иконок активного микрофона в трее или всплывающих уведомлений не появляется. Для сотрудника за заражённым компьютером всё выглядит как обычный рабочий день, пока его переговоры в реальном времени уходят к операторам кампании.
По данным Kaspersky GReAT, оба модуля разделяют общую архитектуру и командно-контрольные механизмы. Это свидетельствует о том, что они разрабатывались как единая расширяемая экосистема с запасом для наращивания функционала в будущих версиях.
Как происходит заражение
Вектор атаки — социальная инженерия под прикрытием благотворительности. Жертвам подбрасывается поддельное приложение, имитирующее платформу благотворительного фонда помощи. При запуске дроппер отображает форму авторизации с требованием ввести предварительно розданный пароль — это создаёт иллюзию легитимности.
После «авторизации» пользователь видит рабочий каталог продуктов с активными ссылками, не вызывающий подозрений. В это время дроппер в фоне расшифровывает и запускает вредоносную нагрузку: компоненты Still Toolkit укореняются в системе и приступают к работе. Использование образа благотворительного сервиса, вероятно, не случайно: получатели помощи реже проверяют ПО от «благотворителей» с той же строгостью, что и сторонние инсталляторы. О методах социальной инженерии читайте в материале о мошенничестве с удалённым доступом.
Кто в зоне риска и как защититься
По данным Kaspersky GReAT, текущие цели Armored Likho — организации госсектора, ИТ-компании и учебные заведения в России. Однако методология атаки применима к любой организации, сотрудники которой используют Telegram как рабочий мессенджер.
Практические меры защиты:
- Устанавливайте ПО только из проверенных источников. Приложения от сторонних лиц, даже поступающие через коллег или «официальных» партнёров, должны проходить проверку ИТ-службы перед установкой.
- Не вводите корпоративные учётные данные в незнакомых приложениях. Форма авторизации в непроверенном ПО — классическая ловушка для обхода бдительности и кражи данных.
- Регулярно завершайте сессии Telegram на ненужных устройствах. В настройках мессенджера: «Устройства» → завершить все сеансы, кроме текущего. Ротация сессий ограничивает окно использования украденных данных.
- Включите уведомления о новых входах в Telegram. Оперативный сигнал о входе с нового устройства поможет быстро заблокировать несанкционированный доступ.
- Используйте шифрование сетевого уровня. LiMP VPN шифрует весь трафик устройства, существенно затрудняя перехват данных в транзите и передачу данных от шпионских модулей к C2-серверам.
- Следите за сетевой активностью. Нетипичный исходящий трафик в нерабочее время — возможный признак работы шпионского импланта. Корпоративные DLP и SIEM-системы помогут заметить аномалию вовремя.
Подробнее о защите устройства и данных читайте на странице тарифов LiMP VPN.
Источники
- Anti-Malware.ru — Armored Likho крадёт переписки Telegram и подслушивает россиян
- SecurityLab.ru — Касперский: поддельные приложения фондов крадут сессии Telegram и записывают звук с микрофона
- CNews — Российские организации атакованы новыми инструментами для шпионажа в Telegram и аудиослежки
- GBHackers — Armored Likho Turns Windows Microphones Into Automated Eavesdropping Devices
