Операция за кибершпионаж, свързана с Armored Likho, използва убедително приложение за дарения, за да достигне до хора и организации в Русия.
След като бъде отворено, фалшивото приложение тихомълком инсталира инструменти, предназначени да поемат контрол над акаунти в Telegram и да записват лични разговори.
Кампанията е значима, тъй като съчетава достъп до акаунти с наблюдение чрез микрофона.
Компрометираното лице може да загуби историята на чатовете, файлове, контакти и устни дискусии при един-единствен инцидент, което създава сериозни рискове за поверителността и бизнеса.
За разлика от конвенционалните операции от типа „открадни и избягай“, тази предоставя на операторите начин да наблюдават комуникацията на целта във времето и да изградят по-пълна картина на личната или организационната дейност.
Тази устойчивост може да умножи вредите, особено за служители с достъп до чувствителни проекти, клиентски данни или вътрешно вземане на решения в засегнатите публични и частни организации.
В доклад, споделен с Cyber Security News (CSN), от Securelist заявяват, че са открили кампанията през май 2026 г.
Техните изследователи са идентифицирали новия Rust-базиран „Still Toolkit“, докато са проучвали активност срещу частни лица, компании, държавни органи, ИТ фирми и образователни организации в Русия.
Първоначалният път на доставка остава неясен, но стръвта е позната. Жертвите получават софтуер, представящ се за услуга за благотворителни дарения, след което виждат екран за парола и каталог с артикули, което кара програмата да изглежда автентична, докато скритият злонамерен код стартира във фонов режим.
Първият компонент на инструментариума, „Still Sync“, търси данни за сесии на Telegram Desktop.
Тази информация може да позволи на атакуващия да възстанови вече удостоверен акаунт (опасност, илюстрирана от рисковете от клонирани сесии в Telegram), без да е необходимо да знае обичайните идентификационни данни за вход на жертвата.
След като получи достъп, Sync може да използва приложния интерфейс на Telegram, за да събира детайли за акаунта, лични чатове, групи, канали и медийни файлове, по-малки от 250MB.
Той също така може да събира имена, телефонни номера, информация за членство, документи, стикери, снимки и контакти, превръщайки заразяването на една крайна точка в широко събиране на разузнавателна информация.
Зловредният софтуер първо регистрира заразеното устройство в своя команден сървър и изчаква настройки, които да активират функциите му за събиране.
Той търси в нормалните и преносимите директории на Telegram и може да опита методи, базирани на резервни копия, ако стандартният достъп до файлове се провали, което прави липсата на подкана за разрешение за достъп до файлове лош индикатор за безопасност.
Този подход се различава от фишинга на пароли. Той злоупотребява с локално доказателство, че потребителят вече е влязъл в профила си, поради което скорошният фишинг за удостоверяване в Telegram и кражбата на сесии изискват внимание, дори когато е активирано двуфакторно удостоверяване.
Отделна парола за настолното приложение може да добави защита към локално съхраняваните данни на Telegram.
Аудио модулът разширява наблюдението
„Still Audio“ добавя втори слой на шпионаж, като следи наличния микрофон за реч.
Когато звукът премине определен праг, той започва да записва, поддържа малък буфер, за да не се изпусне началото, преобразува аудиото в MP3 и го изпраща към инфраструктурата на оператора.
Модулът може да работи във фонов режим като услуга на Windows, но изследователите установиха, че той не прикрива напълно използването на микрофона.
В изследвания образец програмата се появява в настройките на микрофона в Windows под име, напомнящо легитимен аудио компонент, което е важна следа при реагиране на инциденти.
Неговият резервен дизайн също така позволява на операторите да променят адресите на сървърите, ако основната връзка е недостъпна в продължение на три дни.
Тази устойчивост напомня на веригите за доставка на зловреден софтуер ClickFix, при които модулните заплахи изтеглят нови функции или заместваща инфраструктура, вместо да разчитат на един фиксиран сървър.
Изследователите свързаха кампанията с Armored Likho, наричана още Eagle Werewolf, чрез сходства в кода и инфраструктурата с по-ранни операции.
Преминаването на групата към комбиниран инструментариум отразява по-широка тенденция, наблюдавана при кампанията за наблюдение със зловреден софтуер, написан на Rust: компактните модули могат да събират няколко форми на чувствителни данни след едно измамно щракване.
Потребителите, които са инсталирали подозрително приложение за дарения, трябва да изключат устройството от мрежата, да запазят доказателствата и да изпратят устройството за анализ от доверен екип по сигурността.
От чисто устройство те трябва да прегледат активните сесии в Telegram, да прекратят непознатите, да нулират съответните пароли и да преценят кои чатове и записи са били компрометирани.
Организациите трябва да блокират посочените по-долу индикатори, да търсят свързана дейност и своевременно да уведомят засегнатите потребители.