Касперский: поддельные приложения фондов крадут сессии Telegram и записывают звук с микрофона»

Под ударом частные пользователи, госучреждения, ИТ-компании и вуз


avsqculce9fxjgt7gy4b6a38c2pycdep.jpg

Приложение предлагает выбрать товары для отправки подопечным благотворительных фондов, но вместо оформления помощи заражает компьютер. Поддельный сервис показывает интерактивный каталог, а в фоновом режиме устанавливает шпионские модули для кражи данных Telegram и записи разговоров через микрофон.

Специалисты Касперского обнаружили новую кампанию группировки Armored Likho в мае 2026 года. Целями атак стали частные пользователи и российские организации, включая государственные учреждения, ИТ-компании, образовательные организации и предприятия других отраслей. Группировка также известна под названием Eagle Werewolf.

Для заражения компьютеров злоумышленники подготовили приложения, имитирующие сервисы для отправки материальной помощи через благотворительные фонды. Исследователи получили образцы, замаскированные под приложения фондов «ЗаЩИТа», «Братское сердце» и «Защитники Отечества». Способ распространения вредоносных файлов пока не установлен.

Поддельное приложение представляет собой дроппер, предназначенный для установки других вредоносных программ. Разработчики написали дроппер на языке Rust и создали графический интерфейс при помощи фреймворка Tauri. После запуска форма авторизации просит ввести пароль, который, предположительно, заранее передают организаторы атаки.

Корректный пароль открывает каталог товаров, якобы доступных для отправки в качестве гуманитарной помощи. Карточки и категории загружаются с удаленного сервера, а кликабельные элементы убеждают пользователя в легитимности программы. Одновременно дроппер расшифровывает и запускает вредоносную нагрузку.

Новый набор инструментов получил название Still Toolkit и включает два написанных на Rust компонента. Стилер Still Sync крадет данные активной сессии Telegram из каталога tdata. Вредоносная программа ищет файлы в стандартной папке Telegram Desktop, каталоге версии из Microsoft Store и других разделах компьютера.

При нехватке прав Still Sync пытается получить доступ к закрытым файлам через резервные копии Windows, теневые копии диска и служебную утилиту Robocopy. Сервер управления проверяет уже полученные файлы и не запрашивает повторную отправку одинаковых данных.

После кражи сессии Still Sync может авторизоваться в Telegram через API мессенджера. Стилер собирает имя пользователя, номер телефона, сведения о личных чатах, группах и каналах, списки участников и сообщения. Вредоносная программа также выгружает фотографии, документы, стикеры, контакты и другие медиафайлы размером до 250 МБ.

Перед началом кражи Still Sync регистрирует зараженный компьютер на сервере злоумышленников. Для создания уникального идентификатора программа собирает серийные номера материнской платы и BIOS, идентификатор процессора, системный UUID и доменное имя. Команды с сервера определяют дальнейшие действия стилера, включая расширенный поиск файлов и выгрузку содержимого Telegram.

Второй компонент, Still Audio, превращает зараженный компьютер в устройство для прослушивания. Имплант получает аудиопоток с выбранного микрофона, отделяет речь от тишины и начинает запись после обнаружения голоса. Записанный звук кодируется в MP3 и передается на сервер злоумышленников.

Still Audio записывает только фрагменты с речью, сокращая объем передаваемых данных. При потере связи с управляющим сервером на три дня модуль обращается к репозиторию GitHub и пытается получить новый адрес из зашифрованного файла.

Полностью скрыть работу с микрофоном разработчики не пытались. Исследованный образец сохранялся под именем IntAudio.exe и отображался в настройках Windows как Intel Audio среди приложений, использующих микрофон. Такая запись может помочь обнаружить постороннюю программу на зараженном компьютере.

Исследователи с высокой степенью уверенности связали кампанию с Armored Likho. На принадлежность указывают совпадения в архитектуре дропперов, механизмах шифрования, способе создания идентификаторов зараженных устройств и построении серверной инфраструктуры. Домены злоумышленников часто имитируют названия системных служб Windows и сервисов обновления.

Still Sync и Still Audio используют близкую архитектуру, общие механизмы связи с сервером и повторяющиеся элементы кода. По оценке специалистов, Armored Likho формирует собственный набор инструментов для продолжительных шпионских операций и постепенно расширяет возможности сбора информации. За одну атаку группировка может получить личную переписку, файлы, сведения об учетной записи и записи разговоров возле зараженного компьютера.