Специалисты Kaspersky GReAT зафиксировали развитие инструментария кампании кибершпионажа Armored Likho, нацеленной на российские организации из госсектора, ИТ-отрасли и образования. Атаки были обнаружены ещё в мае 2026 года, но по мере анализа выяснилось, что группировка заметно расширила арсенал вредоносных инструментов.
Как злоумышленники проникают в систему
Атакующие распространяют мошенническое приложение, маскирующееся под сервис доставки гуманитарной помощи. Дроппер — вредоносная программа, которая доставляет и разворачивает основной вредоносный код, — показывает жертве форму входа и каталог товаров, чтобы приложение выглядело легитимным, пока в фоновом режиме на устройство незаметно устанавливается шпионский модуль.
Из чего состоит набор инструментов Still Toolkit
- Still Sync (стилер) — извлекает данные сессии Telegram, что даёт злоумышленникам доступ к аккаунту жертвы для кражи личной переписки и медиафайлов через официальный Telegram API;
- Still Audio (имплант) — ведёт скрытую аудиослежку: определяет наличие речи во входящем аудиопотоке и передаёт записи на серверы атакующих.
Почему кража сессии Telegram опаснее обычного взлома аккаунта
При обычном взломе аккаунта жертва часто может быстро восстановить доступ и сменить пароль, заметив подозрительную активность. Кража данных сессии работает иначе: злоумышленник получает доступ к уже авторизованному сеансу без необходимости вводить пароль или проходить двухфакторную аутентификацию — а значит, может незаметно читать переписку и скачивать файлы, пока жертва вообще не подозревает о компрометации, поскольку её собственный доступ к аккаунту не нарушен.
Что значит «долгоживущая экосистема» инструментов
По словам специалиста Kaspersky GReAT Константина Исакова, интегрированная архитектура Still Toolkit говорит о развитии в сторону долгоживущей экосистемы, пригодной для расширения функциональности. Это означает, что группировка не разрабатывает разовые вредоносные программы под конкретную атаку, а строит модульную платформу, куда со временем можно добавлять новые возможности слежки — подход, характерный для зрелых, хорошо финансируемых группировок, а не для одиночных злоумышленников.
Почему выбраны именно госсектор, ИТ и образование
Организации из государственного сектора обрабатывают чувствительные данные о гражданах и внутренние коммуникации ведомств, ИТ-компании часто имеют доступ к инфраструктуре своих клиентов, а образовательные учреждения — к персональным данным студентов и сотрудников и нередко имеют более слабую защиту по сравнению с коммерческими компаниями. Комбинация этих трёх секторов типична для целевых кампаний кибершпионажа, ориентированных на сбор разведывательной информации, а не на прямую монетизацию через вымогательство.
Что это означает для защиты мобильных устройств
Распространение вредоноса через приложение под видом сервиса гуманитарной помощи подчёркивает риск установки приложений из непроверенных источников, даже когда повод для установки выглядит благовидным. Сотрудникам организаций из групп риска стоит устанавливать приложения только из официальных магазинов, проверять запрашиваемые разрешения — особенно доступ к микрофону и мессенджерам — и использовать мобильные защитные решения, способные обнаруживать подобные шпионские модули.
Итог: Развитие Armored Likho в сторону модульной «долгоживущей» платформы для слежки показывает, что атакующие группы делают долгосрочную ставку на кибершпионаж против конкретных секторов — организациям из госсектора, ИТ и образования стоит закладывать защиту не от разовой атаки, а от продолжительной кампании со временем расширяющей возможности.
Читайте также:
«Лаборатория Касперского» входит в число вендоров, решения которых распространяет МОНТ. По продуктам компании для защиты от целевых атак и кибершпионажа дистрибьютор может организовать демонстрацию или консультацию.