Armored Likho атакует Россию через фальшивые приложения для пожертвований

Кампания Armored Likho в мае 2026 года

В мае 2026 года кибершпионская группа Armored Likho (Eagle Werewolf) нацелилась на физических лиц и организации в России, включая корпорации, государственные структуры, ИТ-компании и образовательные учреждения. Кампания использовала мошеннические приложения для сбора пожертвований в качестве приманки.

Приманка и доставка полезной нагрузки

Приложения были написаны на Rust с использованием фреймворка Tauri. Они отображали защищённый паролем каталог пожертвований, одновременно в фоновом режиме расшифровывая и запуская дополнительную полезную нагрузку.

Фальшивые приложения извлекали данные каталога с orderapiserver[.]info через публичные конечные точки продуктов и категорий.

Still Toolkit: новые инструменты группы

В рамках кампании был представлен Rust-ориентированный Still Toolkit, включающий два компонента: Still Sync и Still Audio.

Still Sync: сбор данных Telegram

Still Sync крадёт данные сессии Telegram Desktop из директории tdata жертвы и может использовать украденную сессию для аутентификации через API Telegram. Вредоносное ПО способно собирать:

  • сообщения в переписках;
  • медиафайлы;
  • информацию об аккаунте;
  • другие данные Telegram.

Для поиска данных оно проверяет стандартные пути установки Telegram, расположения Microsoft Store, а при включении — более широкие места для портативного хранения.

Для доступа к защищённым файлам Still Sync может злоупотреблять SeBackupPrivilege, семантикой резервного копирования Windows, Volume Shadow Copy и режимом резервного копирования Robocopy.

Взаимодействие с сервером управления осуществляется через HTTP или HTTPS с использованием gRPC и FlatBuffers. Конфигурация поставляется через переменные окружения, включая адрес C2, путь к данным Telegram и пароль для расшифровки. Сервер управляет такими функциями, как:

  • активация устройства;
  • расширенное сканирование файловой системы;
  • сбор данных из Telegram;
  • сбор данных каналов.

Во время регистрации вредоносное ПО собирает системную информацию, объединяет её в строку, разделённую двоеточиями, и генерирует идентификатор sysmarker с помощью SHA-256.

Still Audio: скрытое аудионаблюдение

Still Audio — это Rust-имплант для скрытого аудионаблюдения. Он отслеживает входной сигнал микрофона, вычисляет уровни RMS звука и начинает запись, когда уровень звука превышает настраиваемый порог.

Предварительный буфер сохраняет аудио непосредственно перед активацией, а длительное отсутствие звука завершает запись.

Имплант использует настройки C2 из STILL_AUDIO_SYNC_ADDR или STILL_SYNC_ADDR с адресом резервного копирования. Он также может использовать механизм Dead Drop Resolver для получения зашифрованного адреса C2 из GitHub. Адрес закодирован в Base64 и зашифрован с помощью Blowfish ECB с использованием ключа, который также наблюдался в более ранних образцах AquilaRAT.

Связь с предыдущей активностью

Повторное использование кода, общие методы шифрования, идентичная логика идентификации устройств, архитектура дроппера и паттерны инфраструктуры связывают кампанию с более ранней активностью Armored Likho.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: