Armored Likho expands its cyber-espionage toolkit
Die Cyber-Spionagegruppe Armored Likho (Eagle Werewolf) hat ihre Angriffe auf Privatpersonen und Organisationen in Russland, darunter Großunternehmen, den öffentlichen Sektor, IT und Bildung, ausgeweitet. Sie nutzen eine gefälschte Spenden-App als Köder, um das neue "Still Toolkit" zu installieren. Dieses Toolkit stiehlt Telegram-Sitzungsdaten für den Zugriff auf Konten und führt verdeckte Audioüberwachung durch. Nutzer sollten wachsam sein und verdächtige Apps meiden.
Die Cyber-Spionagegruppe Armored Likho (Eagle Werewolf) hat ihre Angriffe auf Privatpersonen und Organisationen in Russland ausgeweitet. Sie nutzen eine gefälschte Spenden-App, um das neue "Still Toolkit" zu installieren. Dieses Toolkit stiehlt Telegram-Sitzungsdaten und führt verdeckte Audioüberwachung durch.
Privatpersonen und Organisationen in Russland, darunter Großunternehmen, der öffentliche Sektor, IT und Bildung.
Organisationen, die in den genannten Sektoren tätig sind oder Mitarbeiter mit Telegram-Konten haben, sind einem erhöhten Risiko von Datenexfiltration und verdeckter Überwachung ausgesetzt. Der Diebstahl von Telegram-Sitzungsdaten kann zu unbefugtem Zugriff auf sensible Kommunikationen führen.
Unautorisierter Zugriff auf sensible Kommunikationen über gestohlene Telegram-Sitzungen und verdeckte Audioüberwachung, die zur Kompromittierung von Geschäftsgeheimnissen oder zur Erpressung führen kann.
Mitarbeiter über die Risiken gefälschter Spenden-Apps und die Notwendigkeit der Überprüfung von App-Quellen aufklären. Endpoint Detection and Response (EDR)-Lösungen und Antivirensoftware aktualisieren, um bekannte Bedrohungen wie Trojan.Win64.Agent.* und HEUR:Backdoor.Win32.Generic zu erkennen.
- ▸Überprüfen Sie die Protokolle Ihrer Endpoint Detection and Response (EDR)-Lösungen auf Erkennungen von Trojan.Win64.Agent.* und HEUR:Backdoor.Win32.Generic.
- ▸Führen Sie eine Überprüfung der installierten Anwendungen auf Endgeräten durch, um nicht autorisierte oder verdächtige Spenden-Apps zu identifizieren.
- ▸Validieren Sie, ob Ihre Netzwerk-Perimeter-Lösungen den Download oder die Kommunikation mit bekannten Command-and-Control-Infrastrukturen (nicht im Artikel spezifiziert) blockieren können.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | Sie nutzen eine gefälschte Spenden-App als Köder |
| Execution | T1204 User Execution | High | Sie nutzen eine gefälschte Spenden-App als Köder, um das neue "Still Toolkit" zu installieren. |
| Collection | T1119 Automated Collection | Medium | Dieses Toolkit stiehlt Telegram-Sitzungsdaten für den Zugriff auf Konten und führt verdeckte Audioüberwachung durch. |
| Collection | T1123 Audio Capture | High | führt verdeckte Audioüberwachung durch. |
| Credential Access | T1552 Unsecured Credentials | Low | Dieses Toolkit stiehlt Telegram-Sitzungsdaten für den Zugriff auf Konten |
- Spezifische Indikatoren für Kompromittierung (IOCs) wie Hashes der bösartigen Apps oder Command-and-Control-Server-Adressen sind nicht im Artikel spezifiziert.
- Die genaue Verbreitungsmethode der gefälschten Spenden-App (z.B. E-Mail, Social Media) ist nicht im Artikel spezifiziert.
- Die genauen technischen Details des "Still Toolkit" über die genannten Funktionen hinaus sind nicht im Artikel spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Windows extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog