Falsk innsamlingsapp stjeler den innloggede Telegram-økten

Kaspersky offentliggjorde 13. august 2026 en gjennomgang av en spionasjekampanje som selskapet knytter til gruppen Armored Likho, også kalt Eagle Werewolf. Kampanjen ble oppdaget i mai 2026, og lokkemiddelet er en app som utgir seg for å være en tjeneste for pengeinnsamling for russiske stiftelser. Appen er i virkeligheten en dropper, og den plasserer en ny verktøykasse Kaspersky kaller Still Toolkit. Den ene modulen, Still Sync, stjeler øktdataene til Telegram og henter ut meldinger og filer fra kontoen. Den andre, Still Audio, lytter etter stemmer i lydstrømmen, tar opp samtaler og sender opptakene videre. Ofrene er ifølge Kaspersky i Russland, og omfatter privatpersoner, store selskaper, offentlig sektor, IT-bransjen og utdanning.

Hva som skjer teknisk

Dropperen er skrevet i Rust på rammeverket Tauri, og har et grafisk grensesnitt laget for å overbevise. Den ber først om et passord, som angriperne antakelig har oppgitt til den de vil ramme, og viser deretter en oversikt over formål det går an å gi penger til. Oversikten fungerer, for innholdet hentes fra en tjener angriperne styrer. Mens brukeren blar i den, dekrypteres og startes neste trinn i bakgrunnen. Dette er et poeng verdt å ta med seg: appen gjør nøyaktig det den lover, og det er nettopp derfor ingenting virker galt.

Still Sync leter så etter mappen tdata, altså der Telegram Desktop lagrer den innloggede økten. Den ser i standardmappen, i mappen til utgaven fra Microsoft Store, og ved behov gjennom hele disken. Er filene låst av programmet som kjører, bruker den tre andre metoder, som alle utnytter en rettighet ment for sikkerhetskopiering: åpning av filene med sikkerhetskopieringsflagg, lesing fra en skyggekopi, og til slutt kopiering med Robocopy i sikkerhetskopieringsmodus. Maskinen registreres hos tjeneren med et fingeravtrykk satt sammen av serienumre fra hovedkort og BIOS, prosessor-ID, system-UUID og domenenavn, og tjeneren svarer med innstillinger som avgjør hva som skal hentes. Er innstillingen for Telegram slått på, logger verktøyet seg inn på kontoen med den stjålne økten og henter brukeropplysninger, chatter, grupper, kanaler og filer under 250 megabyte.

Still Audio er bygget likt, men gjør noe annet. Den pakker ut et lydbibliotek fra sin egen fil, oppretter en tjeneste med et navn som ligner på noe systemnært, og bruker en terskelverdi til å avgjøre når lyden inneholder tale. Da starter opptaket. Adressen til styringstjeneren ligger i en miljøvariabel, og er den utilgjengelig i tre døgn, henter modulen en ny adresse fra en fil i et GitHub-lager. Lageret er en kopi av et populært prosjekt, og adressen ligger der kryptert med samme algoritme og samme nøkkel som eldre verktøy fra den samme gruppen. Kaspersky knytter kampanjen til Armored Likho med høy sikkerhet, blant annet på grunn av slike gjenbrukte detaljer.

Falsk innsamlingsappdropper i bakgrunnenStill Toolkit kjørerto moduler i RustTelegram-økten taskontoen leses utenfraStill Audio tar oppnår den hører stemmer
Figur: Øktmappen til Telegram er selve nøkkelen. Kopieres den ut, kan kontoen leses fra en annen maskin uten at noe passord er kjent.

Hva det betyr for deg som har Telegram på jobbmaskinen

Kampanjen er rettet mot mål i Russland, og du er sannsynligvis ikke blant dem. Mekanismen er likevel din, for den gjelder enhver app som holder deg innlogget mellom hver gang du bruker den. Øktmappen på disken er i praksis passordet ditt i en annen form. Kommer noen til den mappen, er de inne på kontoen din uten å kjenne passordet, og uten å møte tofaktoren. Det gjelder Telegram, og det gjelder nettleseren din og alle andre programmer som slipper deg rett inn om morgenen.

Vår vurdering er at dette bør endre to ting i måten du tenker på. Det første er hva du regner som en hemmelighet på en klient: øktfiler hører hjemme på samme liste som passord og nøkler. Det andre er hva som skal skje etter at en maskin har vært kompromittert. Bytte av passord er ikke nok når økten allerede er kopiert ut, så øktene må trekkes tilbake fra tjenesten, og det må gjøres for alle tjenester som ble brukt på maskinen. Etter NIS2 artikkel 21 er dette hendelseshåndtering, og etter ISO/IEC 27001 er det kontroll over hva som ligger på klienten. Vi vil også påpeke at et lydopptak fra en arbeidsplass er en personvernhendelse i seg selv, ikke bare et sikkerhetsbrudd.

Berigo anbefaler

  • Regn øktfiler på klienten som hemmeligheter på linje med passord, både i risikovurderingen og i rutinene.
  • Trekk tilbake aktive økter i alle tjenester som har vært brukt på en maskin som er kompromittert, ikke bare bytt passord.
  • Se etter prosesser som leser filer med rettigheten for sikkerhetskopiering, eller som lager skyggekopier uten grunn.
  • Sett en regel for hvilke meldingstjenester som får installeres på jobbmaskiner, og hva de får brukes til.
  • Ta med muligheten for lydopptak i vurderingen når en klient har vært under andres kontroll.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt