详细内容或原文请订阅后点击阅览
卡巴斯基:假冒的基础应用程序窃取 Telegram 会话并从麦克风录制音频
私人用户、政府机构、IT公司和大学受到攻击
来源:安全实验室新闻频道卡巴斯基:假冒的基础应用程序窃取 Telegram 会话并从麦克风录制音频
该应用程序提供选择商品发送给慈善基金会受益人的功能,但它没有处理援助,而是感染了计算机。该假冒服务会显示一个交互式目录,并在后台安装间谍软件来窃取 Telegram 数据并通过麦克风记录对话。
卡巴斯基专家发现了 Armored Likho 组织于 2026 年 5 月发起的一项新活动。这些攻击针对私人用户和俄罗斯组织,包括政府机构、IT 公司、教育组织和其他行业的企业。该组织也被称为鹰狼人。
为了感染计算机,攻击者准备了模仿通过慈善基金会发送物质援助服务的应用程序。研究人员收到了伪装成 ZASCHITA、兄弟之心和祖国捍卫者基金会申请的样本。恶意文件的传播方式尚未确定。
虚假应用程序是一个旨在安装其他恶意软件的植入程序。开发人员用 Rust 编写了 dropper,并使用 Tauri 框架创建了图形界面。一旦启动,授权表会要求输入密码,该密码可能是由攻击组织者提前提供的。
你的秘密在暗网上受到喜欢。
正确的密码会打开一份据称可作为人道主义援助发送的货物目录。卡片和类别是从远程服务器下载的,可点击的元素使用户相信该程序的合法性。同时,植入程序解密并启动恶意负载。
如果权限不足,Still Sync 会尝试通过 Windows 备份、卷影磁盘副本和 Robocopy 实用程序访问关闭的文件。管理服务器检查已经接收到的文件并且不请求重新发送相同的数据。
