Armored Likho использует благотворительность для шпионажа с помощью Rust-имплантов
Armored Likho использует благотворительность для шпионажа
В мае 2026 года группировка Armored Likho начала новую кибершпионскую кампанию. Атакующие нацелились на частных пользователей и организации из России. Целевыми отраслями стали корпоративный сектор, государственный сектор, ИТ и образование. В качестве приманки использовалось поддельное приложение для отправки материальной помощи благотворительным фондам. Кампания отличается использованием новых вредоносных имплантов, разработанных на языке Rust.
Новые импланты Still Toolkit крадут данные Telegram и записывают аудио
Исследование выявило новый набор инструментов для кибершпионажа — Still Toolkit. Он состоит из двух компонентов. Still Sync предназначен для кражи данных сессий Telegram. Он получает доступ к учетной записи жертвы и выгружает переписку, медиафайлы и другую информацию через Telegram API. Still Audio представляет собой имплант для скрытого аудионаблюдения. Он анализирует входящий аудиопоток, определяет наличие речи и записывает разговоры. Полученные записи передаются на сервер управления.
Still Sync работает как асинхронное приложение на базе библиотеки Tokio. Для обмена данными с сервером используется gRPC, а сериализация сообщений выполняется с помощью FlatBuffers. При запуске Sync устанавливает переменные окружения, содержащие адрес сервера управления, путь к каталогу tdata и пароль для расшифровки данных Telegram. Имплант может работать как консольное приложение или создавать службу TReload для фонового выполнения. Перед началом вредоносной активности Sync собирает информацию о системе жертвы, включая серийный номер материнской платы, идентификатор процессора и UUID системы. Эти данные хэшируются с помощью SHA-256 и отправляются на сервер управления для регистрации устройства. Сервер возвращает machine_id и настройки, определяющие дальнейшую активность импланта.
Sync ищет каталог tdata в стандартных и нестандартных директориях. Если доступ к файлам затруднен, используются резервные механизмы, включая злоупотребление привилегией SeBackupPrivilege, создание резервной копии через Shadow Copy или копирование файла утилитой Robocopy. При включенной опции fetch_telegram Sync аутентифицируется в Telegram и передает на сервер информацию о пользователе, приватных чатах, группах, каналах и медиафайлы размером до 250 МБ.
Still Audio — имплант для аудио-слежки, написанный на языке Rust. Он извлекает библиотеку libmp3lame.dll для кодирования аудиоданных. Имплант может работать в фоновом режиме, создавая службу auxhost и файл logfile.log для записи логов. Адрес сервера управления хранится в переменной окружения STILL_AUDIO_SYNC_ADDR или используется URL по умолчанию. В качестве резервного механизма Still Audio использует технику Dead Drop Resolver для получения актуального адреса сервера управления из репозитория GitHub. Репозиторий содержит URL сервера, закодированный с помощью Base64 и зашифрованный алгоритмом Blowfish. После получения адреса C2 модуль Audio запускает процесс регистрации, отправляя информацию о системе и список доступных устройств ввода звука. Сервер возвращает machine_id и пороговое значение для алгоритма VAD (Voice Activity Detection).
Кампания Armored Likho нацелена на пользователей и организации в России
Кампания Armored Likho затронула частных пользователей и организации в России. Целевыми отраслями стали корпоративный сектор, государственный сектор, ИТ и образование. Предыдущие кампании группировки проводились в ноябре 2024 года, феврале и июле 2026 года. Текущая активность демонстрирует сходство с ноябрем и февралем, когда использовались вредоносные дропперы под видом документов и приложений, связанных с Starlink или благотворительностью. В новой кампании в качестве приманки также используется тема благотворительности. Вредоносные импланты Still Toolkit разработаны на языке Rust.
Обновление ПО и защита данных Telegram
Решения «Лаборатории Касперского» детектируют угрозу как Trojan.Win64.Agent.*, HEUR:Backdoor.Win32.Generic. В ходе исследования были обнаружены новые инструменты кибершпионажа Still Toolkit. Один из компонентов, Still Sync, крадет данные сессий Telegram. Другой компонент, Still Audio, осуществляет скрытое аудионаблюдение. Для защиты от подобных угроз пользователям следует проявлять осторожность при работе с подозрительными приложениями, особенно связанными с благотворительностью. Необходимо следить за обновлениями антивирусного программного обеспечения и использовать надежные методы защиты данных, включая шифрование и двухфакторную аутентификацию для учетных записей мессенджеров.
Опубликовано в канале 13 августа, 12:01
Каждый материал сайта выходит в канале в тот же момент.
Источник: Securelist