Armored Likho: Novo Toolkit Espiona Telegram e Grava Áudio
Enquanto você lê este artigo, um grupo de ciberespionagem conhecido como Armored Likho pode estar refinando suas ferramentas para invadir sua privacidade. A última campanha do grupo, documentada por pesquisadores da Kaspersky, revela um novo arsenal chamado Still Toolkit, projetado para roubar sessões do Telegram e gravar conversas secretamente. Mas o que as empresas de segurança não estão dizendo é o quão profundamente essa ameaça se infiltra no seu dia a dia — e por que você deveria se preocupar agora.
Vamos começar com uma verdade incômoda: a maioria das vítimas não percebe que foi comprometida. O ataque começa com um aplicativo falso que imita serviços de doação para instituições de caridade russas. Parece inofensivo, mas, enquanto você navega por um catálogo de itens para doar, o malware instala silenciosamente ferramentas de espionagem no seu sistema. Esse é o tipo de engenharia social que explora a confiança e a boa-fé — e é exatamente o que torna a ameaça tão perigosa.
O que é o Armored Likho e por que ele importa?
O Armored Likho, também conhecido como Eagle Werewolf, é um grupo de ameaças persistentes avançadas (APT) que atua desde pelo menos 2024. Suas campanhas anteriores já miravam organizações na Rússia, mas esta nova operação mostra uma expansão preocupante: o foco agora inclui indivíduos comuns, não apenas grandes corporações ou governos. Isso significa que qualquer pessoa pode ser um alvo.
O grupo é conhecido por usar droppers — programas que parecem legítimos, mas carregam cargas maliciosas. Nesta campanha, o aplicativo falso de doações foi desenvolvido com o framework Tauri, o que o torna visualmente convincente. Após a instalação, ele exige uma senha (provavelmente fornecida pelos atacantes) e, em seguida, exibe um catálogo interativo. Enquanto a vítima interage com a interface, o malware decrypta e executa o payload em segundo plano, sem qualquer sinal visível.
Essa tática não é nova, mas a sofisticação do Still Toolkit chama a atenção. Ele é composto por dois componentes principais: o Still Sync, que rouba dados de sessão do Telegram, e o Still Audio, que transforma o microfone do dispositivo em uma escuta permanente. Ambos são escritos em Rust, uma linguagem conhecida por sua eficiência e dificuldade de análise — o que torna a detecção ainda mais desafiadora.
Still Sync: O ladrão silencioso de sessões do Telegram
O Still Sync é uma ferramenta de roubo de dados focada no Telegram. Ele procura pela pasta tdata, que contém os arquivos de sessão do aplicativo. Com esses arquivos, o atacante pode sequestrar a conta da vítima sem precisar da senha ou do código de verificação. Isso dá acesso total a conversas, contatos, arquivos de mídia e até canais privados.
O que torna o Still Sync particularmente insidioso é sua capacidade de operar como um serviço. Ele se registra em um servidor de comando e controle (C2) usando um identificador único baseado em hardware, como o número de série da placa-mãe e o UUID do sistema. Depois, recebe configurações que determinam se deve escanear unidades portáteis, buscar o Telegram ou baixar canais inteiros. Se o atacante quiser, pode até desativar a coleta de canais para evitar chamar atenção.
Além disso, o Still Sync se comunica via gRPC e serializa dados com FlatBuffers, tecnologias modernas que dificultam a interceptação e análise por ferramentas de segurança tradicionais. Ele também pode ser configurado para rodar como um serviço do Windows chamado TReload, garantindo persistência mesmo após reinicializações.
Mas aqui está o ponto que as empresas de segurança muitas vezes não enfatizam: o roubo de sessão do Telegram é apenas o começo. Com acesso à conta, os atacantes podem se passar pela vítima, enviar mensagens maliciosas para contatos e até exfiltrar dados confidenciais sem que ninguém perceba. E como o Telegram é usado por milhões de pessoas para comunicações pessoais e profissionais, o impacto pode ser devastador.
Como o Still Sync encontra e rouba seus dados
O processo de roubo é meticuloso. Primeiro, o malware verifica se a variável de ambiente STILLSENDPATH está definida; se não estiver, ele procura a pasta tdata em locais padrão, como C:\Users\<username>\AppData\Roaming\Telegram Desktop\. Se a opção scanportable estiver ativada, ele varre todo o disco C: em busca de instalações portáteis do Telegram.
Depois de encontrar a pasta, o Still Sync envia uma lista de arquivos para o servidor C2 através do endpoint /still.rpc.Sync/CheckFiles. O servidor responde com um snapshotid e uma lista de arquivos que já possui. Em seguida, o malware envia apenas os arquivos que faltam, em pacotes compactados. Essa abordagem minimiza o tráfego de rede e dificulta a detecção por sistemas de monitoramento.
Se a vítima tiver habilitado a criptografia de dados do Telegram (uma senha para proteger a pasta tdata), o Still Sync pode usar a variável STILLTELEGRAMPASSCODE para descriptografar os arquivos. Isso mostra que os atacantes estão preparados para contornar medidas básicas de segurança.
Still Audio: A escuta invisível no seu bolso
Enquanto o Still Sync rouba dados, o Still Audio transforma seu dispositivo em um grampo digital. Esse componente analisa o fluxo de áudio do microfone, detecta automaticamente a presença de fala humana e grava as conversas. As gravações são então enviadas para o servidor C2, onde os atacantes podem ouvi-las à vontade.
O mais assustador é que o Still Audio não requer interação do usuário. Ele roda em segundo plano, silenciosamente, e só começa a gravar quando detecta voz. Isso significa que reuniões privadas, conversas telefônicas e até cochilos podem ser capturados sem que a vítima saiba. Imagine a violação de privacidade: detalhes íntimos, segredos comerciais e informações pessoais nas mãos de criminosos.
Essa capacidade de vigilância por áudio é uma evolução significativa nas táticas do Armored Likho. Campanhas anteriores focavam em roubo de arquivos e credenciais; agora, o grupo pode ouvir o que você diz. E como o malware é escrito em Rust e usa técnicas avançadas de evasão, muitas soluções de segurança podem não detectá-lo.
Engenharia social por telefone: A porta de entrada silenciosa
Você pode pensar que está seguro porque não baixa aplicativos suspeitos. Mas a engenharia social por telefone é uma ameaça igualmente perigosa — e está diretamente ligada a campanhas como a do Armored Likho. Os atacantes costumam usar ligações telefônicas para obter informações ou induzir a instalação de malware. Eles podem se passar por funcionários de suporte técnico, representantes de bancos ou até colegas de trabalho.
Por exemplo, um atacante pode ligar dizendo que detectou uma atividade suspeita na sua conta e pedir que você instale um software de acesso remoto para “ajudar a resolver o problema”. Uma vez instalado, esse software dá ao criminoso controle total do seu dispositivo — e ele pode então implantar ferramentas como o Still Toolkit. É uma cadeia de ataque que começa com uma simples ligação e termina em espionagem total.
Para se proteger, desconfie de qualquer ligação não solicitada que peça informações pessoais ou a instalação de programas. Nunca forneça senhas, códigos de verificação ou dados bancários por telefone. Se receber uma ligação suspeita, desligue e entre em contato com a empresa usando um número oficial encontrado no site ou em documentos confiáveis.
Além disso, mantenha seu sistema operacional e aplicativos atualizados, use autenticação de dois fatores e evite clicar em links enviados por mensagens ou e-mails não solicitados. A conscientização é a primeira linha de defesa contra a engenharia social.
O que as empresas não estão contando sobre vazamentos
Quando uma empresa sofre um vazamento de dados, o discurso oficial geralmente minimiza o impacto: “não houve acesso a informações financeiras” ou “estamos investigando”. Mas a realidade é muito mais sombria. Dados vazados — mesmo que pareçam inofensivos, como nomes, e-mails e números de telefone — são combustível para ataques de engenharia social. Com essas informações, criminosos podem criar mensagens personalizadas e convincentes, aumentando as chances de sucesso.
O caso do Armored Likho ilustra isso perfeitamente. O grupo não precisa de vulnerabilidades sofisticadas; ele usa aplicativos falsos e táticas de persuasão para enganar as vítimas. E quando as vítimas são indivíduos comuns, a responsabilidade de se proteger recai sobre eles — mas as empresas que coletam e armazenam dados raramente são responsabilizadas adequadamente.
É aqui que a Kzarka entra. Nossa plataforma monitora vazamentos de dados e alerta você quando suas informações aparecem em listas criminosas. Não podemos impedir que empresas sejam hackeadas, mas podemos empoderar você para agir antes que os danos se concretizem. Verificar se seus dados vazaram é o primeiro passo para mitigar riscos como roubo de identidade e fraudes.
Leia também: Falha crítica em IA permite roubo de dados: veja como se proteger. Essa vulnerabilidade recente mostra como até sistemas avançados podem ser explorados — e por que a vigilância constante é essencial.
Como se proteger do Still Toolkit e ameaças similares
Diante de ameaças tão sofisticadas, a prevenção exige uma abordagem em camadas. Aqui estão algumas medidas práticas:
- Desconfie de aplicativos não oficiais: Baixe software apenas de fontes confiáveis, como lojas oficiais ou sites dos desenvolvedores. Aplicativos de doação, por exemplo, raramente são distribuídos fora dos canais oficiais.
- Verifique permissões de microfone e câmera: Revise regularmente quais aplicativos têm acesso ao microfone e câmera no seu dispositivo. Desative permissões para apps que não precisam delas.
- Use autenticação de dois fatores no Telegram: Ative a verificação em duas etapas no Telegram para adicionar uma camada extra de segurança. Mesmo que a sessão seja roubada, o atacante precisará da senha adicional.
- Monitore seus dados: Utilize serviços como a Kzarka para ser alertado se suas informações aparecerem em vazamentos. A detecção precoce permite que você troque senhas e tome outras medidas antes que os criminosos ajam.
- Eduque-se sobre engenharia social: Aprenda a reconhecer sinais de golpes por telefone, e-mail ou mensagens. Desconfie de urgência, pedidos de informações sensíveis e ofertas boas demais para ser verdade.
Outra leitura importante: Smishing e ISC Stormcast 2026: Análise Técnica de Ameaças. Este artigo detalha como ataques de smishing (phishing por SMS) estão evoluindo e como você pode se defender.
Conclusão: A responsabilidade é sua (e nossa)
O Armored Likho não vai desaparecer. Suas ferramentas estão ficando mais avançadas, e o alvo agora inclui pessoas comuns. Enquanto as empresas de segurança correm para detectar e responder, a verdade é que a responsabilidade final pela sua privacidade é sua. Você não pode confiar cegamente em promessas de proteção; precisa agir proativamente.
Na Kzarka, acreditamos que a informação é a melhor defesa. Verifique agora se seus dados já foram comprometidos em vazamentos. Nossa plataforma oferece monitoramento contínuo e alertas em tempo real, para que você possa agir antes que seja tarde demais. Acesse a Kzarka e assuma o controle da sua identidade digital.
Perguntas Frequentes (FAQ)
O que é o Armored Likho?
O Armored Likho é um grupo de ciberespionagem avançada, também conhecido como Eagle Werewolf, que realiza campanhas de roubo de dados e vigilância contra alvos na Rússia e possivelmente em outros países. Suas ferramentas mais recentes incluem o Still Toolkit, focado em roubar sessões do Telegram e gravar áudio secretamente.
Como o Still Sync rouba minha conta do Telegram?
O Still Sync procura a pasta tdata no seu computador, que contém os arquivos de sessão do Telegram. Com esses arquivos, o atacante pode clonar sua sessão e acessar sua conta sem precisar de senha ou código de verificação. Ele também pode baixar conversas, contatos e arquivos de mídia.
O Still Audio grava todas as conversas?
O Still Audio analisa o áudio do microfone e grava apenas quando detecta fala humana. Ele não grava continuamente, mas sim quando há atividade de voz, o que economiza espaço e dificulta a detecção. As gravações são enviadas para o servidor dos atacantes.
Como posso saber se fui infectado pelo Still Toolkit?
A detecção é difícil porque o malware é escrito em Rust e usa técnicas de evasão. No entanto, sinais como uso anormal da rede, processos desconhecidos no Gerenciador de Tarefas (como TReload) ou comportamento estranho do Telegram podem indicar infecção. Recomenda-se usar soluções de segurança atualizadas e monitorar seus dados com a Kzarka.
A Kzarka pode me proteger contra o Armored Likho?
A Kzarka não impede a infecção, mas monitora vazamentos de dados e alerta se suas informações aparecerem em listas criminosas. Isso permite que você tome medidas rápidas, como trocar senhas e reforçar a segurança, reduzindo o impacto de um possível ataque. Saiba mais.