Мошеннические приложения предлагают пользователям выбрать товары для передачи нуждающимся через благотворительные организации, однако вместо этого они заражают компьютер вредоносным кодом. Поддельный сервис демонстрирует привлекательный каталог товаров, однако в скрытом режиме инсталлирует шпионские программы, которые похищают учетные данные Telegram и фиксируют звуковую информацию с микрофона устройства.
Эксперты компании Касперский идентифицировали новую атаку группировки Armored Likho (также известной как Eagle Werewolf) в мае 2026 года. В число целей вошли обычные пользователи и российские компании: государственные структуры, IT-сектор, учреждения образования и производственные предприятия различных направлений.
Киберпреступники создали поддельные версии приложений известных благотворительных организаций, включая «ЗаЩИТа», «Братское сердце» и «Защитники Отечества». Распространение этих вредоносных файлов осуществляется неясным путем. Зараженные программы являются дропперами — специальными инструментами для загрузки и установки дополнительного вредоноса.
Преступники разработали дроппер на языке программирования Rust с использованием графического фреймворка Tauri. При запуске программа запрашивает пароль, который, как предполагается, предварительно передается участникам атаки организаторами. Верно введенный пароль открывает каталог, содержащий якобы доступные товары для отправки в качестве материальной помощи. Параллельно дроппер декодирует и активирует вредоносный код.
Набор вредоносных инструментов получил название Still Toolkit и состоит из двух компонентов на Rust. Модуль Still Sync осуществляет кражу активных сеансов Telegram, извлекая информацию из папки tdata. Программа ищет файлы в стандартных каталогах Telegram Desktop, хранилище Microsoft Store и других локациях жесткого диска.
При отсутствии нужных прав доступа Still Sync использует резервные копии операционной системы, теневые образы томов и встроенный инструмент Robocopy для получения доступа к защищенным файлам. Сервер управления ведет учет полученных данных и предотвращает повторную передачу уже украденной информации.
После успешной кражи Still Sync может получить доступ к учетной записи Telegram посредством API мессенджера. Программа собирает логин пользователя, номер мобильного телефона, переписку в личных диалогах, информацию о группах и каналах, члены сообществ и сообщения. Вредоносное ПО также экспортирует изображения, документы, наборы смайликов, список контактов и прочие медиафайлы объемом до 250 МБ.
Перед началом похищения данных Still Sync регистрирует скомпрометированное устройство на управляющем сервере. Для формирования уникального идентификатора программа собирает информацию о серийных номерах материнской платы и микропрограммы, характеристики процессора, глобальный системный идентификатор и имя домена компьютера. Директивы, полученные с сервера, определяют последующие операции программы.
Второй модуль, Still Audio, преобразует пораженное устройство в устройство наблюдения. Имплант получает звуковой сигнал с определенного микрофона, анализирует его на наличие речи и начинает архивирование при обнаружении голоса. Полученный звук преобразуется в формат MP3 и отправляется преступникам.
Still Audio фиксирует только фрагменты, содержащие голос, минимизируя объем передаваемых данных. При разрыве соединения с управляющим сервером на период более трех суток модуль подключается к хранилищу GitHub в попытке извлечь новый адрес управления из защифрованного документа.
Авторы не предпринимали серьезных попыток скрыть функционирование микрофонной части. Исследованная копия сохранялась в системе под названием IntAudio.exe и отображалась в меню параметров Windows как Intel Audio в перечне приложений, задействующих микрофон. Это может дать возможность заметить зараженное ПО.
Исследователи убедительно связывают атаку с группировкой Armored Likho на основе сходства архитектур дропперов, способов кодирования, методов создания идентификаторов и структуры серверной системы. Домены киберпреступников обычно копируют наименования компонентов Windows и обновляющихся сервисов.
Still Sync и Still Audio обладают аналогичной архитектурой, одинаковыми протоколами соединения и повторяющимися кодовыми участками. По мнению экспертов, Armored Likho разрабатывает собственный арсенал для долгосрочного шпионажа и постоянно увеличивает функции мониторинга. В ходе единственной операции группировка способна завладеть приватной корреспонденцией, файловыми материалами, реквизитами аккаунта и аудиозаписями разговоров рядом с зараженной машиной.
