Благотворительность как приманка: Armored Likho расширяет арсенал
💀 Благотворительность как приманка: Armored Likho расширяет арсенал
В мае 2026 года вредоносная кампания Armored Likho прикрывалась сервисом отправки помощи подопечным благотворительных фондов. Под видом приложений «ЗаЩИТа», «Братское сердце» и «Защитники Отечества» распространялся загрузчик на Rust и Tauri. После ввода пароля открывался каталог товаров, а параллельно шли расшифровка и запуск вредоносных модулей Still Toolkit. Способ доставки образцов неизвестен.
По данным securelist_ru, главное — новые вредоносные модули. Still Sync ворует каталог tdata Telegram Desktop, ищет стандартные пути, вариант из Microsoft Store, а при включённом scan_portable — весь диск C:\; для недоступных файлов использует SeBackupPrivilege, Shadow Copy и Robocopy. После аутентификации через Telegram API выгружает переписку, контакты, медиафайлы до 250 МБ. Still Audio записывает разговоры: RMS-обнаружение речи с предварительным буфером, порог vad_threshold по умолчанию 0,02, остановка после 320 тихих семплов. На сервер записи уходят на /tgfrg.
Управление у обоих вредоносных модулей работает через gRPC+FlatBuffers по HTTP/HTTPS. Still Sync регистрирует машину на /still.rpc.Sync/RegisterMachine, собрав серийные номера материнской платы, CPU, BIOS, UUID в SHA-256-хэш sysmarker; C2 выдаёт machine_id и команды. Still Audio при недоступности C2 три дня получает адрес из GitHub-репозитория mmarln/pi-mono: Base64 плюс Blowfish ECB, ключ 5c8e153228edd3c6cbf75684. Службы в системе — TReload и auxhost. Микрофон не скрыт: IntAudio.exe виден в настройках Windows как Intel Audio.
Инфраструктура без прямых пересечений с февральской кампанией, но похожие провайдеры ASN 149440, 202448, 215311 и домены под видом системных служб: orderapiserver[.]info, tg4service[.]com, srwinservice[.]com, windowserv[.]net. Основные жертвы — частные лица и организации в России: госсектор, ИТ, образование. Названия срабатываний «Лаборатории Касперского» — Trojan.Win64.Agent.*, HEUR:Backdoor.Win32.Generic.
Я бы не полагался только на EDR: связка кражи Telegram-сессии и пассивного аудионаблюдения без сокрытия микрофона — это быстрая операция, а не скрытная работа. Если у пользователя в списке микрофонов появился Intel Audio, после которого он не устанавливал аудиопрограмм, это уже инцидент, а не повод обновить антивирус.
#ArmoredLikho #StillToolkit #Telegram #кибершпионаж
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.