Российские организации атакованы новыми инструментами для шпионажа в Telegram и аудиослежки

Российские организации атакованы новыми инструментами для шпионажа в Telegram и аудиослежки

Изображение: grok

Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) в мае 2026 года обнаружили новую кампанию кибершпионажа Armored Likho, нацеленную на организации в России из разных отраслей, включая государственный сектор, ИТ и образование. В качестве приманки злоумышленники используют поддельное приложение, имитирующее сервис для отправки помощи через благотворительные фонды. При этом они разработали новый инструментарий для кибершпионажа, который позволяет получать доступ к личным перепискам и другим личным данным жертв, а также вести скрытую аудиопрослушку.

Как происходит заражение В качестве приманки злоумышленники используют приложение, имитирующее сервис для отправки гуманитарной помощи подопечным благотворительных фондов. На данный момент способ его распространения не установлен. Приложение является дроппером — то есть оно предназначено для загрузки и установки вредоносного ПО. После его запуска отображается форма для авторизации, где требуется ввести пароль, который, предположительно, предоставляют сами злоумышленники. После ввода пароля пользователь видит каталог товаров, которые якобы можно отправить в качестве гуманитарной помощи. Каталог с кликабельными ссылками создаёт видимость того, что приложение легитимно. Пока человек просматривает товары, дроппер незаметно выполняет расшифровку и запуск вредоносной нагрузки.

Подробнее о новых инструментах Новый инструментарий получил название Still Toolkit. Он состоит из двух вредоносных компонентов. Первый — стилер Still Sync, предназначенный для кражи данных сессий в Telegram. Используя похищенную информацию, стилер может получить доступ к аккаунту жертвы и выгрузить личные переписки и медиафайлы через Telegram API. Второй компонент — Still Audio — представляет собой имплант для скрытого аудионаблюдения. Он анализирует входящий аудиопоток, автоматически определяет наличие речи и записывает разговоры, после чего передаёт полученные записи на сервер злоумышленников.

«Данная кампания свидетельствует о развитии инструментария Armored Likho, а также постепенном расширении возможностей группы в области кибершпионажа. Помимо уже известных компонентов, злоумышленники внедрили новые модули, позволяющие не только получать доступ к данным Telegram, но и осуществлять аудиослежку за жертвами. Всё это значительно расширяет объём информации, которую способны собирать атакующие в ходе одной атаки. Особого внимания заслуживает тот факт, что новые инструменты представляют собой единый набор, используют схожую архитектуру, механизмы взаимодействия с сервером и общие элементы реализации. Это свидетельствует о развитии собственной экосистемы инструментов, рассчитанной на длительное использование и дальнейшее расширение функциональности», — комментирует Константин Исаков, эксперт по безопасности Kaspersky GReAT.

Для защиты от подобных угроз эксперты «Лаборатории Касперского» рекомендуют организациям:

  • использовать надёжные программы для защиты корпоративных устройств, эффективность которой подтверждается независимыми тестами, к примеру KasperskySecurity для бизнеса;
  • более крупному бизнесу — применять комплексные решения, позволяющие выстроить гибкую и эффективную систему безопасности, такие как Kaspersky Symphony XDR;
  • предоставлять ИБ-специалистам доступ к свежей информации о новейших тактиках, техниках и процедурах злоумышленников, например с помощью сервисов Threat Intelligence.

Пользователям:

  • скачивать приложения только из официальных магазинов;
  • настроить двухфакторную аутентификацию в мессенджерах и других приложениях, чтобы дополнительно защитить аккаунты;
  • установить надёжную защитную программу, которая предотвратит установку вредоносного ПО, например Kaspersky Premium.
Kaspersky
Автор: Kaspersky
«Лаборатория Касперского» – международная компания, работающая в сфере информационной безопасности с 1997 года.
Комментарии: