Атака нацелена на организации в России из разных отраслей

Эксперты «Лаборатории Касперского» в мае 2026 года выявили новую кампанию кибершпионажа группировки Armored Likho. Под удар попали российские организации из государственного сектора, ИТ и образования. Для заражения злоумышленники используют поддельное приложение, которое имитирует сервис для отправки помощи через благотворительные фонды.

Программа работает как дроппер: после запуска она предлагает пользователю авторизоваться, а затем показывает каталог товаров для якобы гуманитарных отправлений. Пока жертва просматривает его, приложение скрытно устанавливает вредоносные компоненты.

Новый набор инструментов получил название Still Toolkit. Один из его компонентов, Still Sync, предназначен для кражи данных сессий Telegram. С их помощью атакующие могут получить доступ к аккаунту, перепискам и медиафайлам через Telegram API.

Второй модуль, Still Audio, позволяет вести скрытую запись разговоров. Он отслеживает аудиопоток, распознаёт речь и передаёт записи на сервер злоумышленников.

По оценке специалистов, появление этих компонентов говорит о дальнейшем развитии арсенала Armored Likho и расширении возможностей группы по сбору данных в ходе целевых атак.