Иранская «хактивистская» группа Handala Hack, предположительно связанная с Ираном, использовала бэкдор для слежки HEAVYGRAM, работающий через Telegram, и утилиту CRUDEEXCLUDE на базе Delphi.
«HEAVYGRAM предлагает встроенные команды для удаленного выполнения кода, сбора информации о системе, сети и процессах, эксфильтрации данных и файлов сессий Telegram, захвата снимков экрана, DLL sideloading, очистки файлов и обеспечения персистентности через ключи автозапуска Windows», — говорится в сообщении Group-IB.
CRUDEEXCLUDE, в свою очередь, представляет собой утилиту для Windows на базе Delphi, используемую для подготовки сред к развертыванию последующих этапов, таких как HEAVYGRAM. Впервые замеченный в конце июля 2024 года, вредоносный ПО часто маскируется под легитимное приложение с графическим интерфейсом (GUI) и настраивает исключения для Microsoft Defender для обхода защиты.
Эти выводы дополняют предупреждение, впервые выпущенное ФБР США в марте 2026 года и повторно на этой неделе, в котором иранские киберпреступники, действующие от имени Министерства разведки и безопасности (MOIS), обвинялись в таргетировании иранских диссидентов, журналистов, выступающих против Ирана, и других оппозиционных групп для сбора разведывательной информации, утечки данных и нанесения репутационного ущерба.
Стоит отметить, что Национальный центр кибербезопасности Великобритании отслеживает это семейство вредоносного ПО под названием CHOSEN BRICK, описывая его как гибкий инструмент, который может использоваться для «поддержки ряда потенциальных операционных целей».
Атаки обычно включают использование социальной инженерии через мессенджеры, такие как Telegram, *WhatsApp и *Instagram , для связи с целями под предлогом оказания технической поддержки или выдавая себя за доверенных контактов, а затем доставки вредоносного ПО, замаскированного под безобидный установщик, для инициирования заражения. Эти приложения маскируются под легитимные программы, такие как Pictory, KeePass и Telegram, и содержат имплант второго этапа.
Handala Hack, появившаяся вскоре после вооруженных нападений 7 октября 2023 года со стороны ХАМАС и других палестинских группировок на юг Израиля, предположительно является онлайн-персоной, управляемой Void Manticore (также известной как Banished Kitten, Red Sandstorm и Storm-0842) — группировкой, связанной с иранским MOIS. Группа имеет историю проведения деструктивных атак с уничтожением данных и операций типа «взломай и слей».
В предупреждении, выпущенном в сентябре прошлого года, Канадский механизм быстрого реагирования (RRM) обвинил эту группировку в таргетировании и доксинге пяти журналистов Iran International, включая одного из Ирана, в рамках операции «взломай и слей».
По данным Group-IB, HEAVYGRAM впервые был обнаружен в сентябре 2023 года. После запуска вредоносное ПО предотвращает сканирование Defender путей, где размещаются вредоносные полезные нагрузки, и выполняет код PowerShell для обеспечения персистентности импланта следующего этапа через реестр Windows.
Примечательным аспектом этого вредоносного ПО на Python является его использование Telegram для управления и контроля (C2), что позволяет ему перечислять запущенные программы, делать снимки экрана, захватывать данные веб-браузера, загружать/скачивать файлы, включать микрофон, копировать данные Telegram и *WhatsApp, красть сохраненные пароли, загружать дополнительное вредоносное ПО и удалять файлы.
Входящие сообщения от бота Telegram анализируются на основе системы разделителей префиксов.
«Вложения, полученные через бота Telegram, обрабатываются на основе сопоставления шаблонов имен файлов», — заявили в Group-IB. «Персистентный имплант осуществляет связь C2 через две функции: send_initial_message — передает начальный сигнал подключения, содержащий полное доменное имя скомпрометированного хоста, [и] send_health_msg — фоновый поток, который отправляет сообщение-пульс каждые 24 часа с доменным именем хоста, подтверждая, что имплант остается активным».
HEAVYGRAM был обнаружен четырьмя способами доставки: скрипты WSF/VBS, VBScripts и файлы HTML Application (HTA), исполняемые файлы со встроенными архивами и CRUDEEXCLUDE, содержащий встроенные архивы. CRUDEEXCLUDE был впервые задокументирован Google в декабре 2025 года как средство для создания каталогов размещения вредоносного ПО HEAVYGRAM и другого семейства вредоносного ПО SHADEGENES, маскируясь под легитимные приложения, такие как Pictory и Telegram.
Дальнейший анализ инфраструктуры Telegram выявил две основные конфигурации: одна, где C2 полагается на одного бота и группу Telegram, и другая, где один бот обрабатывает проверки, а вторичный бот управляет логированием и опросом этапов с группой.
«Недавно выявленные образцы демонстрируют гибкую многоэтапную цепочку заражения, в которой операторы сочетают таргетированную социальную инженерию, маскировку приложений, обход защиты и постоянный доступ для компрометации интересующих целей», — заявили в Group-IB. «Широкое использование Telegram в операциях особенно примечательно, поскольку оно предоставляет операторам нативно зашифрованный канал управления и контроля с низкими затратами на настройку, обслуживание и ротацию».
*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




