Обнаружена кампания Armored Likho с новым инструментарием Still Toolkit для кражи Telegram-данных и аудиошпионажа

13 августа, 2026, 12:29

В мае 2026 года эксперты Global Research and Analysis Team (GReAT) «Лаборатории Касперского» выявили новую кампанию кибершпионажа Armored Likho, нацеленную на российские организации из государственного сектора, ИТ-сферы и образования. Об этом сообщили SecPost в компании.

В качестве приманки злоумышленники используют поддельное приложение-дроппер, имитирующее сервис по отправке помощи через благотворительные фонды. После запуска программа требует ввод пароля, затем отображает каталог товаров для создания видимости легитимности. Параллельно дроппер незаметно расшифровывает и запускает вредоносную нагрузку. Способ распространения приложения на данный момент не установлен.

Новый инструментарий, получивший название Still Toolkit, включает два компонента. Первый — стилер Still Sync — предназначен для кражи данных сессий Telegram, что позволяет через API получить доступ к аккаунту жертвы и выгрузить личные переписки и медиафайлы. Второй — имплант Still Audio — осуществляет скрытую аудиозапись: он анализирует входящий аудиопоток, автоматически определяет наличие речи, записывает разговоры и передаёт записи на сервер злоумышленников.

Продолжение ниже

Как указывается в сообщении компании, новые модули расширяют возможности группы в области кибершпионажа. Отмечается, что инструменты представляют собой единый набор со схожей архитектурой, общими механизмами взаимодействия с сервером и элементами реализации, что свидетельствует о развитии собственной экосистемы, рассчитанной на долгосрочное использование и дальнейшее наращивание функциональности.

В «Лаборатории Касперского» рекомендуют организациям использовать сертифицированные защитные решения для корпоративных устройств, применять комплексные продукты класса XDR для крупного бизнеса, а также предоставлять ИБ-специалистам актуальные данные об угрозах через сервисы Threat Intelligence. Пользователям советуют загружать приложения только из официальных магазинов, включить двухфакторную аутентификацию в мессенджерах и установить надёжное защитное ПО на личные устройства.