Поддельное приложение выглядело как обычный сервис помощи благотворительным фондам. Пользователь вводил пароль, листал каталог «гуманитарных» товаров, а в этот момент на компьютере уже запускался вредоносный модуль, который выносил данные из Telegram и включал скрытую запись с микрофона.

Именно такую схему, по данным аналитиков «Лаборатории Касперского», использовала группировка Armored Likho, также известная как Eagle Werewolf. Новая кампания затронула российские госструктуры, ИТ-компании, образовательные организации и частных пользователей.

История инцидента

Исследователи говорят, что кампанию заметили ещё в мае 2026 года. Для первого заражения злоумышленники использовали дроппер — программу-загрузчик, которую прятали под приложения фондов «ЗаЩИТа», «Братское сердце» и «Защитники Отечества».

Снаружи файл вёл себя убедительно. Он был написан на Rust с применением Tauri, показывал каталог товаров, подтягивал данные с удалённого сервера и открывал рабочие ссылки. Пока человек изучал «ассортимент», дроппер расшифровывал и запускал вредоносный код.

Похожая логика встречалась и в других атаках, где злоумышленники маскировали вредонос под безобидный софт. В материале о скрытом доступе через уязвимость VMware vCenter мы уже разбирали, как важна проверка источника установки и журналов активности, когда внешне всё выглядит штатно.

Что пошло не так в защите

Главная проблема — доверие к знакомой обёртке. Приложение имитировало сервис помощи, использовало правдоподобный сценарий входа и не выглядело как типичный «кричащий» вредонос. Для пользователя это снижало бдительность, а для атакующих — повышало шанс добраться до активной сессии Telegram Desktop.

Вторая слабая точка — хранение активной сессии мессенджера на компьютере. Компонент Still Sync искал каталог tdata, а затем позволял получить переписку, список чатов, участников и медиафайлы через Telegram API. Если на машине лежат токены и файлы активной сессии, компрометация самого устройства быстро превращается в компрометацию аккаунта.

Третья проблема — микрофон. Компонент Still Audio не записывал всё подряд, а включался только тогда, когда распознавал речь. Это снижает шум в трафике и делает слежку менее заметной для обычного пользователя.

Отдельно бросается в глаза, что вредонос умеет искать файлы Telegram не только в стандартных каталогах, но и на всём диске C:\ при соответствующей настройке. Если обычное чтение не срабатывает, он пытается использовать SeBackupPrivilege, Shadow Copy или Robocopy в режиме резервного копирования. То есть атакующие заранее готовят запасные варианты на случай, если защита или права доступа мешают простому чтению.

Уроки для читателя

Первый вывод простой: если приложение просит пароль, а вы не понимаете, почему именно оно это делает, стоит остановиться. Фальшивые благотворительные и «социальные» сценарии работают не хуже классического фишинга (от англ. phishing — выуживание), потому что играют на доверии и эмоциях.

Второй вывод касается аккаунтов. Если вы используете Telegram Desktop для рабочих или личных переписок, защищайте сам компьютер не меньше, чем учётную запись. Код из СМС и двухфакторная защита не спасут, если вредонос уже добрался до файлов активной сессии.

Третий вывод — про микрофон и приватность. Даже когда устройство кажется «тихим», злоумышленник может запускать запись только в нужный момент. Для тех, кто часто работает в поездках, гостиницах или коворкингах, полезно помнить о инструменте для защиты личной переписки и метаданных как о части общей цифровой гигиены — вместе с менеджером паролей и двухфакторной аутентификацией.

Наконец, такие кампании показывают, что атакующие всё чаще строят не разовую атаку, а целую экосистему. Они комбинируют загрузчик, кражу данных и аудиослежку, чтобы собрать максимум информации и задержаться в сети надолго.

Практические выводы и чек-лист

  • Проверяйте, откуда вы ставите приложение, даже если оно выглядит социально полезным или связано с благотворительностью.
  • Не вводите пароли и коды в программах, которым не доверяете на сто процентов.
  • Держите Telegram и другие мессенджеры обновлёнными и выходите из старых сессий на ненужных устройствах.
  • Включите двухфакторную аутентификацию для важных аккаунтов.
  • Раз в несколько месяцев проверяйте список активных устройств и сессий в мессенджерах и почте.
  • Ограничьте права приложений на доступ к микрофону, если они не нуждаются в нём по работе.
  • Используйте менеджер паролей и не повторяйте один пароль для разных сервисов.
  • Если работаете из кафе, отеля или другого открытого Wi-Fi, продумайте защиту переписки и метаданных с помощью Freedome Space как одного из инструментов цифровой гигиены.
  • При подозрении на заражение сразу меняйте пароли с чистого устройства и проверяйте компьютер антивирусом.
Поделиться: