Перейти к основному разделу

Благотворительность как приманка: российские организации атакованы новыми инструментами для шпионажа в Telegram и аудиослежки

13 августа 2026 г.

Среди мишеней оказались компании из разных отраслей, включая государственный сектор, ИТ и образование

Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) в мае 2026 года обнаружили новую кампанию кибершпионажа Armored Likho, нацеленную на организации в России из разных отраслей, включая государственный сектор, ИТ и образование. В качестве приманки злоумышленники используют поддельное приложение, имитирующее сервис для отправки помощи через благотворительные фонды. При этом они разработали новый инструментарий для кибершпионажа, который позволяет получать доступ к личным перепискам и другим личным данным жертв, а также вести скрытую аудиопрослушку.

Как происходит заражение. В качестве приманки злоумышленники используют приложение, имитирующее сервис для отправки гуманитарной помощи подопечным благотворительных фондов. На данный момент способ его распространения не установлен. Приложение является дроппером — то есть оно предназначено для загрузки и установки вредоносного ПО. После его запуска отображается форма для авторизации, где требуется ввести пароль, который, предположительно, предоставляют сами злоумышленники. После ввода пароля пользователь видит каталог товаров, которые якобы можно отправить в качестве гуманитарной помощи. Каталог с кликабельными ссылками создаёт видимость того, что приложение легитимно. Пока человек просматривает товары, дроппер незаметно выполняет расшифровку и запуск вредоносной нагрузки.

Подробнее о новых инструментах. Новый инструментарий получил название Still Toolkit. Он состоит из двух вредоносных компонентов. Первый — стилер Still Sync, предназначенный для кражи данных сессий в Telegram. Используя похищенную информацию, стилер может получить доступ к аккаунту жертвы и выгрузить личные переписки и медиафайлы через Telegram API. Второй компонент — Still Audio — представляет собой имплант для скрытого аудионаблюдения. Он анализирует входящий аудиопоток, автоматически определяет наличие речи и записывает разговоры, после чего передаёт полученные записи на сервер злоумышленников.  

«Данная кампания свидетельствует о развитии инструментария Armored Likho, а также постепенном расширении возможностей группы в области кибершпионажа. Помимо уже известных компонентов, злоумышленники внедрили новые модули, позволяющие не только получать доступ к данным Telegram, но и осуществлять аудиослежку за жертвами. Всё это значительно расширяет объём информации, которую способны собирать атакующие в ходе одной атаки. Особого внимания заслуживает тот факт, что новые инструменты представляют собой единый набор, используют схожую архитектуру, механизмы взаимодействия с сервером и общие элементы реализации. Это свидетельствует о развитии собственной экосистемы инструментов, рассчитанной на длительное использование и дальнейшее расширение функциональности», — комментирует Константин Исаков, эксперт по безопасности Kaspersky GReAT.

Подробный отчёт о кампании Armored Likho опубликован на Securelist.ru.

Для защиты от подобных угроз эксперты «Лаборатории Касперского» рекомендуют организациям:

·       использовать надёжные программы для защиты корпоративных устройств, эффективность которой подтверждается независимыми тестами, к примеру Kaspersky Security для бизнеса;

·       более крупному бизнесу — применять комплексные решения, позволяющие выстроить гибкую и эффективную систему безопасности, такие как Kaspersky Symphony XDR;

·       предоставлять ИБ-специалистам доступ к свежей информации о новейших тактиках, техниках и процедурах злоумышленников, например с помощью сервисов Threat Intelligence.

Пользователям:

·       скачивать приложения только из официальных магазинов;

·       настроить двухфакторную аутентификацию в мессенджерах и других приложениях, чтобы дополнительно защитить аккаунты;

·       установить надёжную защитную программу, которое предотвратит установку вредоносного ПО, например Kaspersky Premium.

О KasperskyGReAT

Глобальный центр исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) основан в 2008 году. Его задача — выявлять APT-атаки, кампании кибершпионажа, вредоносное ПО, программы-вымогатели и тренды в киберпреступности по всему миру. Сегодня в команде Kaspersky GReAT более 35 экспертов, работающих по всему миру — в Европе, России, Южной Америке, Азии, на Ближнем Востоке. Талантливые профессионалы в сфере кибербезопасности играют ведущую роль в исследовании вредоносного ПО и создании инновационных методов борьбы с ним. Их богатый опыт, мотивация и любознательность способствуют эффективному обнаружению и анализу киберугроз.

Благотворительность как приманка: российские организации атакованы новыми инструментами для шпионажа в Telegram и аудиослежки

Среди мишеней оказались компании из разных отраслей, включая государственный сектор, ИТ и образование
Kaspersky logo

О «Лаборатории Касперского»

«Лаборатория Касперского» — международная компания, работающая в сфере информационной безопасности и цифровой приватности с 1997 года. На сегодняшний день компания защитила более 1 миллиарда устройств от массовых киберугроз и целенаправленных атак, а накопленные ей знания и опыт последовательно трансформируются в инновационные решения и услуги для защиты бизнеса, критически важной инфраструктуры, государственных органов и рядовых пользователей по всему миру. Обширный портфель «Лаборатории Касперского» включает в себя комплексную защиту цифровой жизни и личных устройств, ряд специализированных продуктов и сервисов, а также кибериммунные решения для борьбы со сложными и постоянно эволюционирующими киберугрозами. Мы помогаем миллионам частных пользователей и почти 200 тысячам корпоративных клиентов во всём мире защищать самое ценное для них. Подробнее на www.kaspersky.ru.

Материалы раздела предназначены для профессионального использования представителями СМИ и бизнес-сообщества.

Другие пресс-релизы