Злоумышленники распространяют поддельные приложения, которые выдают себя за сервисы благотворительных фондов для отправки помощи нуждающимся. На самом деле эти программы заражают компьютеры и устанавливают шпионское ПО для кражи сессий Telegram и записи разговоров через микрофон.
Специалисты компании Kaspersky Lab зафиксировали новую вредоносную кампанию группировки Armored Likho (также известной как Eagle Werewolf) в мае 2026 года. Атакам подвергались как обычные пользователи, так и российские организации, включая госучреждения, IT-компании, учебные заведения и предприятия других сфер.
Для атак использовались фальшивые приложения, имитирующие интерфейсы реальных благотворительных фондов «ЗаЩИТа», «Братское сердце» и «Защитники Отечества». Способ доставки вредоноса пока остается неизвестным.
Поддельное приложение представляет собой дроппер — вспомогательную программу для установки основного вредоноса. Его создали на языке программирования Rust с использованием фреймворка Tauri. При запуске программа запрашивает пароль, который предположительно заранее передается организаторами атаки.
При вводе корректного пароля появляется каталог товаров для благотворительной помощи, загружаемых с удаленного сервера. В то время как пользователь видит интерактивный список, в фоновом режиме дроппер запускает вредоносные модули.
Новый набор вредоносных инструментов назван Still Toolkit и состоит из двух компонентов на Rust. Первый компонент — Still Sync — крадет данные активной сессии Telegram из папки tdata. Программа ищет файлы в стандартной папке Telegram Desktop, в каталоге версии из Microsoft Store и других местах на диске.
Если программа не имеет необходимых прав доступа, Still Sync попытается получить файлы через резервные копии Windows, теневые копии и утилиту Robocopy. Сервер управления отслеживает уже полученные данные и не запрашивает их повторно.
После получения сессии Still Sync может войти в Telegram через API мессенджера. Вредонос собирает имя пользователя, номер телефона, информацию о личных чатах, группах и каналах, списки участников и сообщения. Программа также загружает фотографии, документы, стикеры, контакты и другие файлы размером до 250 МБ.
Перед началом кражи Still Sync регистрирует зараженный компьютер на сервере атакующих. Для создания уникального идентификатора программа собирает серийные номера материнской платы и BIOS, код процессора, системный UUID и имя домена. Команды с сервера управления определяют дальнейшие действия вредоноса, включая расширенный поиск файлов и экспорт данных Telegram.
Второй компонент, Still Audio, превращает компьютер жертвы в устройство для прослушивания. Модуль получает звуковой поток с выбранного микрофона, отделяет речь от фона и начинает запись при обнаружении голоса. Записанный звук конвертируется в формат MP3 и отправляется на сервер злоумышленников.
Still Audio записывает только участки с речью, что уменьшает объем передаваемых данных. Если связь с управляющим сервером прерывается на три дня, модуль обращается к репозиторию GitHub для получения нового адреса из зашифрованного файла.
Разработчики не предпринимали серьезных попыток скрыть работу с микрофоном. Исследованный образец сохранялся под названием IntAudio.exe и отображался в параметрах Windows как Intel Audio среди приложений, использующих микрофон. Это может помочь пользователям заметить подозрительную программу на своем компьютере.
Эксперты Kaspersky Lab с высокой вероятностью связывают эту кампанию с группировкой Armored Likho. На это указывают сходства в структуре дропперов, методах шифрования, способах идентификации зараженных устройств и организации серверной инфраструктуры. Домены атакующих часто имитируют названия системных служб Windows и служб обновления.
Still Sync и Still Audio имеют схожую архитектуру, одинаковые механизмы связи с сервером и похожие фрагменты кода. По мнению исследователей, Armored Likho разрабатывает собственный набор инструментов для длительных операций промышленного шпионажа и постепенно расширяет возможности сбора информации. В результате одной атаки группировка может получить доступ к личной переписке, файлам, информации об учетной записи и записям разговоров рядом с зараженным устройством.
