Expertos de Kaspersky Lab detectaron una nueva campaña de ciberespionaje del grupo Armored Likho en mayo de 2026. Organizaciones rusas de los sectores gubernamental, de TI y educativo fueron atacadas. Para la infección, los atacantes utilizan una aplicación falsa que simula un servicio para enviar ayuda a través de fundaciones benéficas.

El programa funciona como un dropper: después de iniciarse, le pide al usuario que inicie sesión y luego muestra un catálogo de productos para supuestos envíos humanitarios. Mientras la víctima lo navega, la aplicación instala componentes maliciosos de forma encubierta.

El nuevo conjunto de herramientas se ha denominado Still Toolkit. Uno de sus componentes, Still Sync, está diseñado para robar datos de sesiones de Telegram. Con su ayuda, los atacantes pueden obtener acceso a la cuenta, correspondencia y archivos multimedia a través de la API de Telegram.

El segundo módulo, Still Audio, permite la grabación oculta de conversaciones. Monitorea el flujo de audio, reconoce el habla y transmite las grabaciones al servidor de los atacantes.

Según los expertos, la aparición de estos componentes indica un mayor desarrollo del arsenal de Armored Likho y una expansión de las capacidades del grupo para recopilar datos durante ataques dirigidos.