13 августа 2026

Шпионаж в Telegram и аудиослежка: чему учит атака Armored Likho

Kaspersky GReAT нашла новый вредонос Still Toolkit: кража сессий Telegram и скрытая запись разговоров через микрофон. Разбираем риски и способы защиты.

Kaspersky GReAT сообщила о новой шпионской кампании, направленной на российские организации: госсектор, ИТ-компании и образовательные учреждения. Атака получила название Armored Likho и была зафиксирована экспертами в мае 2026 года. Ключевая особенность — набор из двух инструментов, которые вместе дают злоумышленникам доступ и к переписке в Telegram, и к звуку с микрофона заражённого устройства.

Что обнаружили эксперты

В основе атаки лежит так называемый Still Toolkit, состоящий из двух модулей. Still Sync ворует данные сессии Telegram — то есть не пароль, а токен уже авторизованного входа, через который можно выгружать переписку и медиафайлы напрямую через Telegram API, не запрашивая у жертвы ни пароль, ни код подтверждения повторно. Still Audio работает иначе: это имплант для скрытой аудиослежки, который сам определяет момент, когда рядом идёт разговор, включает запись и отправляет файлы на сервер атакующих.

Заражение происходит через поддельное приложение, которое маскируется под сервис для отправки гуманитарной помощи через благотворительные фонды. После ввода пароля и просмотра каталога товаров приложение незаметно подгружает вредоносную нагрузку — классическая схема с дроппером, рассчитанная на доверие к теме и отсутствие подозрений у жертвы. По оценке Константина Исакова из Kaspersky GReAT, группа развивает собственную экосистему инструментов со схожей архитектурой, постепенно расширяя возможности шпионажа.

Почему именно Telegram оказался мишенью

Кража сессии, а не пароля — принципиальный момент. Токен сессии равносилен уже открытой двери: с ним можно читать переписку, скачивать медиа и действовать от имени владельца аккаунта, а сам пользователь долгое время может не замечать ничего необычного, потому что интерфейс приложения на его устройстве не меняется. Для организаций, где значительная часть рабочей переписки и координации давно перекочевала в Telegram, это означает утечку не только личных сообщений, но и рабочих чатов, документов, контактов клиентов и партнёров.

Аудиослежка как следующий шаг

Still Audio превращает заражённый телефон в подслушивающее устройство, которое включается избирательно — по факту обнаруженной речи, а не постоянно, что усложняет обнаружение и экономит ресурсы устройства, не давая жертве заподозрить неладное по разряду батареи или нагреву. В сочетании с доступом к переписке это уже не точечная кража данных, а построение полного профиля человека: с кем он общается, что обсуждает вслух и в переписке, какие у него привычки и график.

Показательно и то, что оба модуля бьют в разные каналы коммуникации одновременно: текстовый и голосовой. Раньше злоумышленникам приходилось выбирать — либо перехватывать переписку, либо писать отдельный шпионский модуль для звука. Появление готового набора, который делает и то, и другое из одной точки заражения, говорит о том, что подобные кампании становятся более массовым и более доступным инструментом, а не штучной разработкой под конкретную жертву.

Что это значит на практике

Формально атака Armored Likho нацелена на организации, а не на массового пользователя. Но логика, которую она вскрывает, касается всех: чем больше мессенджеров и сторонних приложений установлено на одном телефоне, чем шире у них разрешения, тем выше цена компрометации любого одного из них. Из этой истории стоит вынести несколько практических выводов.

Отдельно стоит обратить внимание на саму механику Still Sync: кража происходит через легитимный Telegram API, а не через взлом протокола или уязвимость в самом мессенджере. Это значит, что защититься исключительно техническими средствами внутри Telegram нельзя — уязвимое звено находится на уровне устройства и установленных на нём приложений, а не на уровне сервиса.

При чём тут MAX и Максограм

Отдельная сложность последних месяцев в том, что MAX всё чаще приходится ставить на основной телефон — по требованию школы, работодателя или конкретного сервиса, — рядом с Telegram, банковскими приложениями и рабочей почтой. Чем больше на одном устройстве установлено приложений с широкими разрешениями, тем больше поверхность атаки: одно скомпрометированное приложение теоретически может стать источником данных и о других процессах на телефоне.

Максограм решает эту задачу иначе: MAX ставится на отдельный телефон, который выполняет только функцию моста — сканируете QR в боте @maxogrambot, и все входящие сообщения из MAX начинают приходить в Telegram, а ответы из Telegram уходят обратно в MAX. После настройки сам MAX с исходного устройства можно удалить: он физически не касается вашего основного телефона, где хранится рабочая переписка, банковские приложения и личные данные. Это не отменяет необходимости базовой цифровой гигиены, но убирает MAX как ещё одну точку риска на устройстве, которым вы пользуетесь каждый день.

Источник: www.cnews.ru

Максограм — MAX прямо в Telegram

Читайте сообщения из мессенджера MAX в своём Telegram. Первые 30 дней бесплатно, подключение через QR-код за минуту.

Подключить
Открыть в Telegram