大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
当你以为只是打开一款慈善捐款工具,后台已经悄悄植入全套间谍木马。卡巴斯基GReAT安全团队监测到Armored Likho(又称Eagle Werewolf 鹰狼) APT组织新一轮网络间谍活动,攻击者使用Tauri框架开发高仿慈善捐赠应用作为诱饵,落地全新Rust编写的Still‑Toolkit间谍套件。
这套工具包含两大杀手锏:Still‑Sync窃取Telegram完整会话凭证、无需密码接管账号;Still‑Audio后台静默开启麦克风,检测到人声自动录音回传黑客服务器。目标覆盖政企、教育、IT企业及个人用户,一旦中招,聊天记录、内部会议对话全部外泄。
一、欺骗式投毒:以慈善捐款为幌子的恶意诱饵
本次攻击的初始载体是伪装成慈善基金会捐款服务的桌面应用程序。
1. 程序拥有完整图形界面,弹出密码登录框,输入正确密码之后,会展示捐赠物品商品目录,界面看起来和正规业务软件没有区别,普通用户很难分辨真伪。
2. 用户前台浏览捐赠商品的同时,后台默默解密释放恶意载荷,部署Still‑Toolkit全套间谍组件。
3. 该投递器沿用该组织过往攻击的技术架构,载荷加密头、多段解密逻辑与2026年2月攻击活动保持技术同源。
> ⚠️重点提醒:不要随意运行网络渠道获取的捐赠工具、公益类桌面客户端,高仿GUI木马正在成为APT新的投放手段。
二、Still‑Sync:偷取会话凭证,直接接管Telegram账号
Still‑Sync是Rust编写的信息窃取模块,基于Tokio异步框架,使用gRPC+FlatBuffers和C2服务器通信。
很多人以为开启二次验证账号就绝对安全,但该模块专门瞄准本地`tdata`会话文件夹。不需要你的账号密码,拿到本地会话数据即可直接登录你的账号。
完整工作流程
1. 恶意程序启动后优先读取环境变量获取C2地址,注册Windows后台服务`TReload`实现持久驻留,无控制台窗口静默运行。
2. 采集本机硬件指纹(主板序列号、CPU ID、BIOS序列号、系统UUID),SHA256哈希生成唯一设备标记`sysmarker`上报C2;该指纹算法与该组织历史AquilaRAT远控完全一致,作为溯源指纹。
3. 扫描全磁盘寻找Telegram的`tdata`会话目录:包含普通安装目录、微软商店版目录;开启扩展扫描模式甚至遍历全盘。
4. 文件被占用无法读取时,会调用系统高级备份权限`SeBackupPrivilege`:利用卷影副本、Robocopy备份模式强行读取被占用的会话文件。
5. 接收C2下发策略:是否抓取聊天、是否下载频道记录;策略开启后直接利用窃取到的会话,调用Telegram API拉取全部数据:
用户手机号、昵称、联系人清单
私聊、群组、频道全部聊天记录
250MB以内图片、文档、媒体附件
6. 服务端做快照比对,已经上传过的文件不会重复回传,减少网络流量规避流量审计。
> 风险点:哪怕网页端没有泄露密码,只要Windows桌面版Telegram在本机登录过,中招之后账号就会被攻击者长期接管。
三、Still‑Audio:智能人声检测,后台自动录音窃听
这是本次最让人警惕的新组件 Still‑Audio音频窃听模块,同样编译为Rust可执行程序,伪装程序名称`IntAudio.exe`,在Windows麦克风权限列表显示为“Intel Audio”迷惑管理员。
核心窃听逻辑
1. 安装名为`auxhost`的Windows系统服务,开机自启长期驻留;可复用Still‑Sync的C2配置,同时支持GitHub Dead Drop Resolver死信箱解析C2。
> 如果主C2失联3天,会去GitHub公开仓库拉取Blowfish加密的新C2地址,域名存放在公开仓库`array12.json`,极大增加封禁难度。
2. 上报本机全部音频输入设备列表,接收服务端下发策略:VAD人声阈值、最大静音时长、录音缓冲区大小、指定录音麦克风设备。
3. 内置自研VAD语音活动检测算法(RMS均方根):不是全程无脑录音!只有检测到环境出现人声才启动录制;静音达到阈值自动停止录音。
4. 原始音频编码为MP3,通过HTTPS POST带上设备唯一标识上传C2服务器。
危害场景:办公室开会、内部涉密谈话、电脑旁业务沟通,只要麦克风收音,对话内容就会被自动抓取,形成音频情报回传给攻击者。
> 小破绽:Windows设置→麦克风权限列表中,可以看到“Intel Audio”正在占用麦克风,这是为数不多人工排查线索。
四、攻击基础设施与受害对象
1. C2域名大量伪装Windows系统服务、系统更新名字:`tg4service.com`、`srwinservice.com`、`windowserv.net`等,域名分散注册,使用多家不同托管服务商,IP无历史交集,传统黑名单拦截难度提升。
2. 受害范围:主要针对政企、公立机构、IT企业、高校及个人;兼顾商业情报窃取和政务相关间谍侦察。
3. 溯源依据:和该组织历史样本大量技术重合:Tauri投递器架构、Blowfish加密密钥、死信箱解析算法、硬件指纹生成逻辑,高度确认归属Armored Likho(Eagle Werewolf)。
五、企业&个人自查处置方案
🖥️企业安全团队(运维/安全)
1. 边界防护:导入报告IoC,封禁全部恶意域名、样本哈希;监控出站访问`raw.githubusercontent.com`异常拉取配置、载荷行为。
2. EDR行为检测规则:
监控陌生Windows服务:`TReload`、`auxhost`;
程序调用`SeBackupPrivilege`备份权限读取用户目录文件;
进程异常访问Telegram `tdata`会话文件夹;
不知名程序调用麦克风音频采集,进程名伪装Intel Audio。
3. 威胁狩猎:内网检索文件名`IntAudio.exe`,查找Rust编译的未知服务程序;重点排查外来捐赠类、公益类第三方桌面软件。
4. 培训提醒:禁止员工随意运行网上下载的慈善、捐助类第三方客户端软件。
👤个人用户处置建议
1. 不要运行来源不明的捐赠、公益工具类exe程序。
2. 如果怀疑设备中招:
1)立刻断网;
2)在干净设备登录Telegram,进入【设置-设备】,踢除全部陌生会话;修改账号关联密码,开启二次验证;
3)检查Windows麦克风权限列表,观察有无陌生应用占用麦克风;
3. 重要会议期间,建议物理遮挡电脑麦克风。
六、安全启示
传统木马更多偷文档、密码,而Armored Likho的Still‑Toolkit代表APT窃密能力再升级:通信账号劫持+环境音频窃听双重组合拳。
Rust开发、Windows服务持久驻留、GitHub死信箱动态更新C2、VAD智能人声触发录音,整套技术降低攻击者暴露概率。
对于政企单位,仅仅查杀病毒已经不够,需要关注异常系统服务、麦克风调用、本地聊天会话文件读取行为,以行为检测为核心才能应对新一代模块化间谍工具。
文末互动
你们的EDR有没有监控过麦克风异常调用这类行为?工作电脑你会物理遮挡麦克风吗?欢迎评论区聊聊!
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。


喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

