Злоумышленники под маской благотворительного фонда используют инструменты кибершпионажа для наблюдения за российскими организациями, как сообщили в "Лаборатории Касперского" агентству ТАСС. По данным, предоставленным экспертами из глобального центра исследования и анализа угроз "Лаборатории Касперского", в мае 2026 года была выявлена новая шпионская кампания Armored Likho, направленная на российские учреждения различных сфер, включая государственный сектор, информационные технологии и образовательные учреждения.
Вредоносные действия базируются на ложном приложении, внешне напоминающем сервис для предоставления помощи посредством благотворительных фондов. В качестве приманки используется приложение-дроппер, после запуска которого демонстрируется каталог товаров для гуманитарной помощи. Пока пользователь рассматривает каталог, запускается и загружается вредоносная программа.
Основной инструментарий состоит из двух частей:
- Стилер, крадущий данные сессии в Telegram, позволяя злоумышленникам получить доступ к аккаунту жертвы и выгружать личные переписки и медиафайлы посредством Telegram API.
- Имплант для скрытого аудионаблюдения, который анализирует аудиопоток, фиксируя речь, записывая разговоры и передавая их злоумышленникам.
"Злоумышленники не только используют уже известные компоненты, но и внедрили новые модули, позволяющие получать доступ к данным Telegram и осуществлять аудиослежку", — объяснил Константин Исаков, эксперт по безопасности Kaspersky GReAT.