Armored Likho bővülő eszköztár

Editors' Pick

A Kaspersky új kutatása szerint az Armored Likho APT-csoport jelentősen kibővítette kiberkémkedési eszköztárát egy új, Rust nyelven fejlesztett Still Toolkit csomaggal. A 2026 májusában megfigyelt kampányban a támadók humanitárius adománygyűjtő alkalmazásnak álcázott programot terjesztettek, amely telepítés után két fő komponenst tölt le, a Still Sync modult és a Still Audio kémszoftvert. A célpontok között oroszországi magánszemélyek, nagyvállalatok, kormányzati szervezetek, IT-cégek és oktatási intézmények szerepeltek. 

A Still Sync elsődleges feladata a Telegram Desktop kompromittálása. A modul ellopja a Telegram session-fájljait, majd a Telegram API segítségével letölti a felhasználó üzeneteit, csoportjait, csatornáit, névjegyeit és a 250 MB-nál kisebb médiafájljait. Mivel a meglévő munkamenetet használja fel, a támadóknak nincs szükségük a felhasználó jelszavára vagy SMS-hitelesítésére a fiók eléréséhez. 

A második komponens, a Still Audio, a kompromittált számítógép mikrofonját használja lehallgatásra. A malware saját, RMS-alapú hangaktivitás-érzékelőt alkalmaz, így csak akkor készít hangfelvételt, amikor beszédet érzékel, majd a felvételeket a vezérlőszerverre továbbítja. Az Armored Likho (Eagle Werewolf), a korábbi adatlopó és távoli hozzáférési képességek mellé valós idejű kommunikációs megfigyelés is társult, ami jelentősen növeli a csoport hírszerzési képességeit. A kutatók az attribúciót az infrastruktúra, a kódegyezések és a korábban használt AquilaRAT eszközzel mutatott hasonlóságok alapján közepes bizonyossággal az Armored Likho csoporthoz kötik.

FORRÁS