Новая кампания Armored Likho против россиян: фейковые донаты, кража Telegram и скрытая прослушка

APT

В мае 2026 года зафиксирована новая вредоносная кампания, нацеленная на Россию. Группировка Armored Likho, также известная как Eagle Werewolf, атакует частных лиц, крупные корпорации, государственные учреждения, IT-компании и образовательные организации. Приманкой для жертв служит поддельное приложение, которое имитирует сервис пожертвований. Однако главная особенность кампании кроется не в методе заражения, а в новых инструментах кибершпионажа.

Описание

По данным Kaspersky, в рамках этой кампании появился набор вредоносных модулей Still Toolkit. Его составляют две части: Still Sync и Still Audio. Первая крадет данные сессии Telegram, вторая ведет скрытую аудиозапись через микрофон устройства. Эти инструменты существенно расширяют возможности группировки по сбору конфиденциальной информации.

Кампания имеет сходство с предыдущими атаками Armored Likho, которые исследователи фиксировали в ноябре 2024 года, а также в феврале и июле 2026 года. В прошлых инцидентах злоумышленники использовали вредоносные загрузчики, замаскированные под документы о спутниковом интернете Starlink или под благотворительные акции. Текущая волна также использует тему финансовой помощи, но при этом арсенал злоумышленников стал значительно шире.

Начало заражения выглядит как установка приложения для сбора пожертвований. У него есть графический интерфейс, который запрашивает у пользователя пароль. Предположительно, этот пароль злоумышленники передают только целевой жертве, например, через фишинговое сообщение. После ввода пароля открывается каталог благотворительных товаров. Пока жертва просматривает каталог, вредоносная программа в фоновом режиме расшифровывает и запускает следующий этап атаки.

Механизм запуска последующих стадий остался прежним, но вот дополнительные модули - новые. Still Sync работает в фоновом режиме и связывается с управляющим сервером. При запуске модуль проверяет настройки, которые передаются через специальные параметры: адрес сервера, путь к папке с данными Telegram и пароль для ее расшифровки. Также поддерживаются различные режимы работы, включая консольный и фоновый.

Перед началом вредоносной активности инструмент собирает сведения об устройстве: серийный номер материнской платы, идентификатор процессора, уникальный идентификатор системы и доменное имя компьютера. Из этих данных формируется одно значение, которое преобразуется в уникальный код. Полученный код отправляется на управляющий сервер в запросе на регистрацию. В ответ сервер выдает идентификатор машины, который используется во всех последующих действиях.

После регистрации модуль запрашивает параметры задания. Сервер может включить или отключить расширенный поиск папок Telegram, разрешить вход в аккаунт мессенджера и загрузку переписки, а также определить, нужно ли скачивать каналы. Без этих параметров модуль не выполняет никаких действий, что делает его достаточно гибким.

Для кражи сессии Telegram модуль ищет специальную папку, в которой мессенджер хранит ключи авторизации. Поиск ведется в стандартных директориях, а при включении расширенного режима сканируется весь диск. Если модуль не может прочитать файлы обычным способом, он использует функции резервного копирования операционной системы, включая создание теневой копии диска. Это позволяет обойти ограничения на доступ к защищенным данным.

Затем модуль отправляет список найденных файлов на сервер, который сообщает, какие из них уже были получены ранее. Это исключает повторную загрузку. При необходимости инструмент самостоятельно входит в аккаунт Telegram с помощью украденных данных и выгружает информацию о пользователе, списках чатов, групп и каналов, а также медиафайлы размером до 250 мегабайт.

Второй модуль - Still Audio - предназначен для аудиослежки. Он получает звуковой поток с микрофона и определяет, есть ли в нем речь. Для этого используется алгоритм оценки средней громкости звука. Если уровень звука превышает установленный порог, начинается запись. Чтобы не потерять начало разговора, модуль хранит небольшой буфер с последними мгновениями перед запуском записи. Завершение записи происходит после определенного периода тишины.

Записанный аудиофайл сжимается с использованием библиотеки кодирования и отправляется на управляющий сервер. При этом в настройках Windows модуль отображается как приложение с названием Intel Audio, что выглядит легитимно. Такая маскировка позволяет избежать внимания пользователя, который может проверять, какие программы используют микрофон.

Инфраструктура кампании построена на множестве доменов и хостинг-провайдеров из разных стран. Домены регистрировались в разное время, что усложняет блокировку. Несмотря на отсутствие прямых совпадений с февральской кампанией, специалисты отмечают сходство в выборе провайдеров и шаблонов имен.

Анализ позволяет связать текущую активность с группировкой Armored Likho. Во-первых, архитектура загрузчика полностью совпадает с февральскими образцами. Во-вторых, алгоритм шифрования и ключ, используемые в модуле Still Audio, такие же, как в предыдущей вредоносной программе AquilaRAT. В-третьих, логика формирования идентификатора устройства идентична. Эти совпадения дают высокую уверенность в атрибуции.

Новые модули представляют собой целостный набор инструментов с общей архитектурой и способами связи. Это говорит о том, что группировка строит собственную экосистему вредоносного ПО, рассчитанную на длительное использование и развитие. Судя по всему, злоумышленники стремятся одновременно контролировать несколько каналов получения информации: доступ к мессенджеру и аудиопрослушку.

Пользователям рекомендуется проявлять осторожность при установке приложений, особенно если они запрашивают пароль или другие данные, не связанные с основной функцией. Также полезно регулярно обновлять операционную систему и антивирусные продукты, а для защиты аккаунта Telegram включать двухфакторную аутентификацию.

Индикаторы компрометации

Domain

  • managementapiservice.com
  • orderapiserver.info
  • screenserv.com
  • service8date.com
  • srwinservice.com
  • tg4service.com
  • updateservs.com
  • windowserv.net

MD5

  • 17674b250d8b422a50a86c9ff207186d
  • 2ca8adbab98ebe305eacf272cf48f5a0
  • 3ac41b097236a7723821848ae31ef141
  • 439255736797bc88bd19f282449e0436
  • 4bd7c352ae277b0e38d07beedd4dd507
  • 62801f6223e860a7cca271522e303b2d
  • 68f0365d2fa8c828d012d8859e52a773
  • c1d1ee16b92e6a138ffa048855f75d7d
  • d4bc09fb10ea2a5dc0bcbeeda5e5afdd

Комментарии: 0