Armored Likho: Novo Toolkit Espiona Telegram e Áudio
Alerta máximo. O grupo de espionagem cibernética Armored Likho — também conhecido como Eagle Werewolf — acaba de revelar um novo arsenal de ferramentas maliciosas. Segundo análise da Kaspersky, a campanha mais recente usa um falso aplicativo de doações para infectar vítimas e roubar dados do Telegram, além de gravar conversas em áudio sem consentimento.
O perigo é real e imediato. O Still Toolkit, como foi batizado, é escrito em Rust e projetado para espionagem silenciosa. Ele se infiltra, coleta informações e envia tudo para servidores controlados pelos criminosos. Você pode ser a próxima vítima.
O que é o Armored Likho e por que ele é perigoso?
O Armored Likho é um grupo de ameaça persistente avançada (APT) que atua principalmente contra alvos na Rússia. Mas isso não significa que você está seguro. As técnicas usadas podem ser replicadas em qualquer lugar do mundo.
Nesta nova campanha, descoberta em maio de 2026, os atacantes usaram um aplicativo falso de doações como isca. O app imita serviços legítimos de arrecadação de fundos. Ao ser instalado, ele exibe uma interface gráfica convincente, com catálogo de itens e formulário de login. Enquanto a vítima navega, o malware descriptografa e executa o payload em segundo plano.
O alvo principal? Dados de sessão do Telegram. Com essas informações, os criminosos conseguem acessar a conta da vítima sem precisar de senha. Eles podem ler mensagens, baixar mídias e até se passar pela pessoa.
Atenção: se você usa Telegram para conversas sensíveis, trate este alerta como prioridade máxima.
Still Sync: o ladrão de sessões do Telegram
O primeiro componente do Still Toolkit é o Still Sync. Ele é um stealer especializado em roubar dados de sessão do Telegram. Mas não para por aí: com os dados roubados, ele faz login na conta da vítima e extrai mensagens e arquivos diretamente pela API do Telegram.
O Still Sync é uma aplicação assíncrona baseada na biblioteca Tokio. Ele se comunica com o servidor de comando e controle via gRPC e serializa mensagens com FlatBuffers. Suporta HTTP e HTTPS, dependendo da URL configurada.
Antes de agir, o malware coleta informações do sistema: número de série da placa-mãe, ID da CPU, UUID do sistema, número de série da BIOS e nome de domínio do computador. Tudo isso é combinado e hash SHA-256 para criar um identificador único da máquina. Esse mesmo algoritmo é usado por outras ferramentas do grupo, como o AquilaRAT.
O Still Sync então registra a máquina no servidor C2 e recebe configurações que determinam se deve roubar dados, escanear dispositivos portáteis ou baixar canais do Telegram.
Como o Still Sync rouba seus dados do Telegram
O malware procura a pasta tdata do Telegram em locais comuns, como C:\Users\<username>\AppData\Roaming\Telegram Desktop\ e na versão da Microsoft Store. Se a opção scanportable estiver ativada, ele varre até a raiz do disco C: em busca de instalações portáteis.
Depois de encontrar os arquivos, o Still Sync envia uma lista para o servidor. O servidor responde com um snapshotid e a lista de arquivos que já possui. Isso permite que o malware envie apenas o que falta, economizando largura de banda e dificultando a detecção.
Se a vítima usa criptografia de dados do Telegram (passcode), o Still Sync pode ser configurado com a senha por meio da variável de ambiente STILLTELEGRAMPASSCODE. Ou seja, mesmo com proteção extra, o malware consegue contornar.
Still Audio: o espião que ouve suas conversas
O segundo componente é o Still Audio. Ele é um implante de vigilância de áudio que analisa o fluxo de áudio do microfone, detecta fala automaticamente e grava conversas. As gravações são enviadas para o servidor C2.
Isso transforma qualquer dispositivo infectado em um grampo digital. Imagine reuniões privadas, conversas em casa ou no escritório sendo capturadas sem que você saiba.
O Still Audio usa técnicas avançadas de processamento de sinal para identificar voz humana. Ele só grava quando detecta fala, o que reduz o tamanho dos arquivos e evita desperdício de recursos. Depois, comprime e envia os áudios para os criminosos.
O processo de espionagem de áudio
Quando o Still Audio é ativado, ele começa a monitorar o microfone. Se detectar som de fala, inicia a gravação. A gravação continua até que haja silêncio prolongado. Então, o arquivo é enviado ao servidor. O processo se repete continuamente.
Essa capacidade de escuta seletiva torna o malware muito perigoso. Ele pode capturar conversas estratégicas sem gerar arquivos enormes que levantariam suspeitas.
Engenharia social por telefone: a porta de entrada silenciosa
Além do malware, o Armored Likho e grupos semelhantes frequentemente usam engenharia social por telefone para obter acesso inicial. Um telefonema bem elaborado pode convencer a vítima a instalar o aplicativo falso, fornecer senhas ou desativar proteções.
Os golpistas se passam por funcionários de suporte técnico, representantes de instituições de caridade ou até colegas de trabalho. Eles criam urgência e medo para manipular a vítima.
Nunca instale aplicativos ou forneça informações sensíveis por telefone. Desconfie de chamadas não solicitadas, mesmo que pareçam legítimas. Se alguém pedir para você baixar um app de doações, verifique diretamente no site oficial da instituição.
Leia também: Modelo IA Ox Alpha: Mistério e Segurança de Dados para entender como a inteligência artificial pode ser usada em golpes.
Infraestrutura e vítimas do Armored Likho
A infraestrutura do Armored Likho inclui servidores de comando e controle como tg4service[.]com e orderapiserver[.]info. Esses domínios são usados para controlar as vítimas e exfiltrar dados.
As vítimas incluem grandes corporações, setor público, TI e educação na Rússia. Mas qualquer pessoa que use Telegram e caia no golpe pode ser afetada.
O grupo já foi documentado em novembro de 2024 e fevereiro de 2026. A campanha atual mostra expansão significativa do arsenal, com foco em espionagem de comunicações.
Como se proteger do Still Toolkit e ameaças similares
A melhor defesa é a prevenção. Siga estas recomendações imediatamente:
- Não instale aplicativos de fontes não oficiais. Use apenas lojas oficiais e verifique a reputação do desenvolvedor.
- Ative a verificação em duas etapas no Telegram. Isso adiciona uma camada extra de segurança, mesmo que a sessão seja roubada.
- Mantenha seu sistema operacional e aplicativos atualizados. Correções de segurança fecham brechas exploradas por malwares.
- Use um antivírus confiável e mantenha-o ativo. Soluções de segurança detectam e bloqueiam ameaças conhecidas.
- Desconfie de pedidos urgentes por telefone ou mensagem. Verifique a identidade do solicitante por canais oficiais.
- Monitore suas contas regularmente. Fique atento a acessos não reconhecidos.
Se você suspeita que seu dispositivo foi comprometido, desconecte-o da internet imediatamente e procure ajuda profissional. Troque senhas de contas importantes e revogue sessões ativas no Telegram.
Outro caso que mostra a importância da vigilância: LockBit e US Bank: O Que a Negação Esconde Sobre Seus Dados. A negação de um vazamento não significa que seus dados estão seguros.
O papel da Kzarka na proteção da sua identidade digital
Diante de ameaças como o Still Toolkit, é essencial saber se seus dados já vazaram. A Kzarka monitora vazamentos de dados e alerta você sobre exposições. Com nossa plataforma, você verifica se suas informações pessoais estão circulando na dark web e recebe orientações para agir.
Não espere ser a próxima vítima. Aja agora.
Verifique se seus dados vazaram na Kzarka e monitore sua identidade digital continuamente.
FAQ – Perguntas Frequentes sobre o Armored Likho e Still Toolkit
1. O que é o Armored Likho?
É um grupo de ameaça persistente avançada (APT) focado em espionagem cibernética. Também conhecido como Eagle Werewolf, ataca principalmente alvos na Rússia, mas suas técnicas podem ser usadas globalmente.
2. Como o Still Toolkit infecta os dispositivos?
O vetor inicial é um aplicativo falso de doações. A vítima é induzida a instalar o app, que parece legítimo, mas contém o malware. O método de distribuição exato ainda é desconhecido, mas pode envolver engenharia social por telefone ou mensagens.
3. O Still Sync pode roubar meu Telegram mesmo com verificação em duas etapas?
Sim. O Still Sync rouba os arquivos de sessão do Telegram. Com eles, o atacante pode acessar a conta sem precisar da senha ou do código de verificação. A verificação em duas etapas adiciona uma camada extra, mas não impede o roubo da sessão.
4. O Still Audio grava todas as conversas do ambiente?
Não. Ele analisa o áudio e só grava quando detecta fala humana. Isso torna a espionagem mais discreta e eficiente, pois evita gravar silêncio ou ruídos irrelevantes.
5. Como posso saber se fui infectado pelo Still Toolkit?
Sinais incluem uso elevado de CPU ou rede, comportamento estranho do microfone (luz acesa sem uso) e arquivos suspeitos no sistema. Recomenda-se usar ferramentas de segurança atualizadas e monitorar processos em execução. Se houver dúvida, procure ajuda especializada.