Новости

Атакуют зловреды для шпионажа и аудиослежки

Российские организации атакованы новыми инструментами

для шпионажа в Telegram и аудиослежки

Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) в мае 2026 года обнаружили новую кампанию кибершпионажа Armored Likho, нацеленную на организации в России из разных отраслей, включая государственный сектор, ИТ и образование. В качестве приманки злоумышленники используют поддельное приложение, имитирующее сервис для отправки помощи через благотворительные фонды

При этом они разработали новый инструментарий для кибершпионажа, который позволяет получать доступ к личным перепискам и другим личным данным жертв, а также вести скрытую аудиопрослушку.

Как происходит заражение. В качестве приманки злоумышленники используют приложение, имитирующее сервис для отправки гуманитарной помощи подопечным благотворительных фондов. На данный момент способ его распространения не установлен. Приложение является дроппером — то есть оно предназначено для загрузки и установки вредоносного ПО. После его запуска отображается форма для авторизации, где требуется ввести пароль, который, предположительно, предоставляют сами злоумышленники. После ввода пароля пользователь видит каталог товаров, которые якобы можно отправить в качестве гуманитарной помощи. Каталог с кликабельными ссылками создаёт видимость того, что приложение легитимно. Пока человек просматривает товары, дроппер незаметно выполняет расшифровку и запуск вредоносной нагрузки.

Подробнее о новых инструментах. Новый инструментарий получил название Still Toolkit. Он состоит из двух вредоносных компонентов. Первый — стилер Still Sync, предназначенный для кражи данных сессий в Telegram. Используя похищенную информацию, стилер может получить доступ к аккаунту жертвы и выгрузить личные переписки и медиафайлы через Telegram API. Второй компонент — Still Audio — представляет собой имплант для скрытого аудионаблюдения. Он анализирует входящий аудиопоток, автоматически определяет наличие речи и записывает разговоры, после чего передаёт полученные записи на сервер злоумышленников. 

«Данная кампания свидетельствует о развитии инструментария Armored Likho, а также постепенном расширении возможностей группы в области кибершпионажа. Помимо уже известных компонентов, злоумышленники внедрили новые модули, позволяющие не только получать доступ к данным Telegram, но и осуществлять аудиослежку за жертвами. Всё это значительно расширяет объём информации, которую способны собирать атакующие в ходе одной атаки. Особого внимания заслуживает тот факт, что новые инструменты представляют собой единый набор, используют схожую архитектуру, механизмы взаимодействия с сервером и общие элементы реализации. Это свидетельствует о развитии собственной экосистемы инструментов, рассчитанной на длительное использование и дальнейшее расширение функциональности», — комментирует Константин Исаков, эксперт по безопасности Kaspersky GReAT.

Подробный отчёт о кампании Armored Likho опубликован на Securelist.ru.

Для защиты от подобных угроз эксперты «Лаборатории Касперского» рекомендуют организациям:

·       использовать надёжные программы для защиты корпоративных устройств, эффективность которой подтверждается независимыми тестами, к примеру Kaspersky Security для бизнеса;

·       более крупному бизнесу — применять комплексные решения, позволяющие выстроить гибкую и эффективную систему безопасности, такие как Kaspersky Symphony XDR;

·       предоставлять ИБ-специалистам доступ к свежей информации о новейших тактиках, техниках и процедурах злоумышленников, например с помощью сервисов Threat Intelligence.

Пользователям:

·       скачивать приложения только из официальных магазинов;

·       настроить двухфакторную аутентификацию в мессенджерах и других приложениях, чтобы дополнительно защитить аккаунты;

·       установить надёжную защитную программу, которое предотвратит установку вредоносного ПО, например Kaspersky Premium.

 

 

Перейти к архиву >>

НАШИ ПАРТНЕРЫ

           

Создание сайтов NewMark