Armored Likho атакует Россию через фальшивые приложения для пожертвований
Кампания Armored Likho в мае 2026 года
В мае 2026 года кибершпионская группа Armored Likho (Eagle Werewolf) нацелилась на физических лиц и организации в России, включая корпорации, государственные структуры, ИТ-компании и образовательные учреждения. Кампания использовала мошеннические приложения для сбора пожертвований в качестве приманки.
Приманка и доставка полезной нагрузки
Приложения были написаны на Rust с использованием фреймворка Tauri. Они отображали защищённый паролем каталог пожертвований, одновременно в фоновом режиме расшифровывая и запуская дополнительную полезную нагрузку.
Фальшивые приложения извлекали данные каталога с orderapiserver[.]info через публичные конечные точки продуктов и категорий.
Still Toolkit: новые инструменты группы
В рамках кампании был представлен Rust-ориентированный Still Toolkit, включающий два компонента: Still Sync и Still Audio.
Still Sync: сбор данных Telegram
Still Sync крадёт данные сессии Telegram Desktop из директории tdata жертвы и может использовать украденную сессию для аутентификации через API Telegram. Вредоносное ПО способно собирать:
- сообщения в переписках;
- медиафайлы;
- информацию об аккаунте;
- другие данные Telegram.
Для поиска данных оно проверяет стандартные пути установки Telegram, расположения Microsoft Store, а при включении — более широкие места для портативного хранения.
Для доступа к защищённым файлам Still Sync может злоупотреблять SeBackupPrivilege, семантикой резервного копирования Windows, Volume Shadow Copy и режимом резервного копирования Robocopy.
Взаимодействие с сервером управления осуществляется через HTTP или HTTPS с использованием gRPC и FlatBuffers. Конфигурация поставляется через переменные окружения, включая адрес C2, путь к данным Telegram и пароль для расшифровки. Сервер управляет такими функциями, как:
- активация устройства;
- расширенное сканирование файловой системы;
- сбор данных из Telegram;
- сбор данных каналов.
Во время регистрации вредоносное ПО собирает системную информацию, объединяет её в строку, разделённую двоеточиями, и генерирует идентификатор sysmarker с помощью SHA-256.
Still Audio: скрытое аудионаблюдение
Still Audio — это Rust-имплант для скрытого аудионаблюдения. Он отслеживает входной сигнал микрофона, вычисляет уровни RMS звука и начинает запись, когда уровень звука превышает настраиваемый порог.
Предварительный буфер сохраняет аудио непосредственно перед активацией, а длительное отсутствие звука завершает запись.
Имплант использует настройки C2 из STILL_AUDIO_SYNC_ADDR или STILL_SYNC_ADDR с адресом резервного копирования. Он также может использовать механизм Dead Drop Resolver для получения зашифрованного адреса C2 из GitHub. Адрес закодирован в Base64 и зашифрован с помощью Blowfish ECB с использованием ключа, который также наблюдался в более ранних образцах AquilaRAT.
Связь с предыдущей активностью
Повторное использование кода, общие методы шифрования, идентичная логика идентификации устройств, архитектура дроппера и паттерны инфраструктуры связывают кампанию с более ранней активностью Armored Likho.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



