Kaspersky GReAT сообщила о новой шпионской кампании, направленной на российские организации: госсектор, ИТ-компании и образовательные учреждения. Атака получила название Armored Likho и была зафиксирована экспертами в мае 2026 года. Ключевая особенность — набор из двух инструментов, которые вместе дают злоумышленникам доступ и к переписке в Telegram, и к звуку с микрофона заражённого устройства.
Что обнаружили эксперты
В основе атаки лежит так называемый Still Toolkit, состоящий из двух модулей. Still Sync ворует данные сессии Telegram — то есть не пароль, а токен уже авторизованного входа, через который можно выгружать переписку и медиафайлы напрямую через Telegram API, не запрашивая у жертвы ни пароль, ни код подтверждения повторно. Still Audio работает иначе: это имплант для скрытой аудиослежки, который сам определяет момент, когда рядом идёт разговор, включает запись и отправляет файлы на сервер атакующих.
Заражение происходит через поддельное приложение, которое маскируется под сервис для отправки гуманитарной помощи через благотворительные фонды. После ввода пароля и просмотра каталога товаров приложение незаметно подгружает вредоносную нагрузку — классическая схема с дроппером, рассчитанная на доверие к теме и отсутствие подозрений у жертвы. По оценке Константина Исакова из Kaspersky GReAT, группа развивает собственную экосистему инструментов со схожей архитектурой, постепенно расширяя возможности шпионажа.
Почему именно Telegram оказался мишенью
Кража сессии, а не пароля — принципиальный момент. Токен сессии равносилен уже открытой двери: с ним можно читать переписку, скачивать медиа и действовать от имени владельца аккаунта, а сам пользователь долгое время может не замечать ничего необычного, потому что интерфейс приложения на его устройстве не меняется. Для организаций, где значительная часть рабочей переписки и координации давно перекочевала в Telegram, это означает утечку не только личных сообщений, но и рабочих чатов, документов, контактов клиентов и партнёров.
Аудиослежка как следующий шаг
Still Audio превращает заражённый телефон в подслушивающее устройство, которое включается избирательно — по факту обнаруженной речи, а не постоянно, что усложняет обнаружение и экономит ресурсы устройства, не давая жертве заподозрить неладное по разряду батареи или нагреву. В сочетании с доступом к переписке это уже не точечная кража данных, а построение полного профиля человека: с кем он общается, что обсуждает вслух и в переписке, какие у него привычки и график.
Показательно и то, что оба модуля бьют в разные каналы коммуникации одновременно: текстовый и голосовой. Раньше злоумышленникам приходилось выбирать — либо перехватывать переписку, либо писать отдельный шпионский модуль для звука. Появление готового набора, который делает и то, и другое из одной точки заражения, говорит о том, что подобные кампании становятся более массовым и более доступным инструментом, а не штучной разработкой под конкретную жертву.
Что это значит на практике
Формально атака Armored Likho нацелена на организации, а не на массового пользователя. Но логика, которую она вскрывает, касается всех: чем больше мессенджеров и сторонних приложений установлено на одном телефоне, чем шире у них разрешения, тем выше цена компрометации любого одного из них. Из этой истории стоит вынести несколько практических выводов.
- Приложения из непроверенных источников — даже с благовидным поводом вроде помощи фондам — остаются главным каналом заражения.
- Разрешения на доступ к микрофону и фоновую работу стоит проверять регулярно, а не только при установке, особенно у приложений, которыми пользуются редко.
- Рабочую переписку в мессенджерах имеет смысл держать на устройстве, где меньше посторонних приложений и меньше выданных разрешений.
- Компрометация сессии мессенджера часто остаётся незаметной дольше, чем компрометация пароля, поэтому периодически стоит проверять список активных сеансов в настройках аккаунта и выходить из тех, что не узнаёте.
Отдельно стоит обратить внимание на саму механику Still Sync: кража происходит через легитимный Telegram API, а не через взлом протокола или уязвимость в самом мессенджере. Это значит, что защититься исключительно техническими средствами внутри Telegram нельзя — уязвимое звено находится на уровне устройства и установленных на нём приложений, а не на уровне сервиса.
При чём тут MAX и Максограм
Отдельная сложность последних месяцев в том, что MAX всё чаще приходится ставить на основной телефон — по требованию школы, работодателя или конкретного сервиса, — рядом с Telegram, банковскими приложениями и рабочей почтой. Чем больше на одном устройстве установлено приложений с широкими разрешениями, тем больше поверхность атаки: одно скомпрометированное приложение теоретически может стать источником данных и о других процессах на телефоне.
Максограм решает эту задачу иначе: MAX ставится на отдельный телефон, который выполняет только функцию моста — сканируете QR в боте @maxogrambot, и все входящие сообщения из MAX начинают приходить в Telegram, а ответы из Telegram уходят обратно в MAX. После настройки сам MAX с исходного устройства можно удалить: он физически не касается вашего основного телефона, где хранится рабочая переписка, банковские приложения и личные данные. Это не отменяет необходимости базовой цифровой гигиены, но убирает MAX как ещё одну точку риска на устройстве, которым вы пользуетесь каждый день.