Поддельное приложение выглядело как обычный сервис помощи благотворительным фондам. Пользователь вводил пароль, листал каталог «гуманитарных» товаров, а в этот момент на компьютере уже запускался вредоносный модуль, который выносил данные из Telegram и включал скрытую запись с микрофона.
Именно такую схему, по данным аналитиков «Лаборатории Касперского», использовала группировка Armored Likho, также известная как Eagle Werewolf. Новая кампания затронула российские госструктуры, ИТ-компании, образовательные организации и частных пользователей.
История инцидента
Исследователи говорят, что кампанию заметили ещё в мае 2026 года. Для первого заражения злоумышленники использовали дроппер — программу-загрузчик, которую прятали под приложения фондов «ЗаЩИТа», «Братское сердце» и «Защитники Отечества».
Снаружи файл вёл себя убедительно. Он был написан на Rust с применением Tauri, показывал каталог товаров, подтягивал данные с удалённого сервера и открывал рабочие ссылки. Пока человек изучал «ассортимент», дроппер расшифровывал и запускал вредоносный код.
Похожая логика встречалась и в других атаках, где злоумышленники маскировали вредонос под безобидный софт. В материале о скрытом доступе через уязвимость VMware vCenter мы уже разбирали, как важна проверка источника установки и журналов активности, когда внешне всё выглядит штатно.
Что пошло не так в защите
Главная проблема — доверие к знакомой обёртке. Приложение имитировало сервис помощи, использовало правдоподобный сценарий входа и не выглядело как типичный «кричащий» вредонос. Для пользователя это снижало бдительность, а для атакующих — повышало шанс добраться до активной сессии Telegram Desktop.
Вторая слабая точка — хранение активной сессии мессенджера на компьютере. Компонент Still Sync искал каталог tdata, а затем позволял получить переписку, список чатов, участников и медиафайлы через Telegram API. Если на машине лежат токены и файлы активной сессии, компрометация самого устройства быстро превращается в компрометацию аккаунта.
Третья проблема — микрофон. Компонент Still Audio не записывал всё подряд, а включался только тогда, когда распознавал речь. Это снижает шум в трафике и делает слежку менее заметной для обычного пользователя.
Отдельно бросается в глаза, что вредонос умеет искать файлы Telegram не только в стандартных каталогах, но и на всём диске C:\ при соответствующей настройке. Если обычное чтение не срабатывает, он пытается использовать SeBackupPrivilege, Shadow Copy или Robocopy в режиме резервного копирования. То есть атакующие заранее готовят запасные варианты на случай, если защита или права доступа мешают простому чтению.
Уроки для читателя
Первый вывод простой: если приложение просит пароль, а вы не понимаете, почему именно оно это делает, стоит остановиться. Фальшивые благотворительные и «социальные» сценарии работают не хуже классического фишинга (от англ. phishing — выуживание), потому что играют на доверии и эмоциях.
Второй вывод касается аккаунтов. Если вы используете Telegram Desktop для рабочих или личных переписок, защищайте сам компьютер не меньше, чем учётную запись. Код из СМС и двухфакторная защита не спасут, если вредонос уже добрался до файлов активной сессии.
Третий вывод — про микрофон и приватность. Даже когда устройство кажется «тихим», злоумышленник может запускать запись только в нужный момент. Для тех, кто часто работает в поездках, гостиницах или коворкингах, полезно помнить о инструменте для защиты личной переписки и метаданных как о части общей цифровой гигиены — вместе с менеджером паролей и двухфакторной аутентификацией.
Наконец, такие кампании показывают, что атакующие всё чаще строят не разовую атаку, а целую экосистему. Они комбинируют загрузчик, кражу данных и аудиослежку, чтобы собрать максимум информации и задержаться в сети надолго.
Практические выводы и чек-лист
- Проверяйте, откуда вы ставите приложение, даже если оно выглядит социально полезным или связано с благотворительностью.
- Не вводите пароли и коды в программах, которым не доверяете на сто процентов.
- Держите Telegram и другие мессенджеры обновлёнными и выходите из старых сессий на ненужных устройствах.
- Включите двухфакторную аутентификацию для важных аккаунтов.
- Раз в несколько месяцев проверяйте список активных устройств и сессий в мессенджерах и почте.
- Ограничьте права приложений на доступ к микрофону, если они не нуждаются в нём по работе.
- Используйте менеджер паролей и не повторяйте один пароль для разных сервисов.
- Если работаете из кафе, отеля или другого открытого Wi-Fi, продумайте защиту переписки и метаданных с помощью Freedome Space как одного из инструментов цифровой гигиены.
- При подозрении на заражение сразу меняйте пароли с чистого устройства и проверяйте компьютер антивирусом.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.