VMTech
Обсудить проект

Group-IB связала Handala Hack с Telegram-бэкдором HEAVYGRAM

Group-IB связала Handala Hack с Telegram-бэкдором HEAVYGRAM

Group-IB связала иранскую хактивистскую персону Handala Hack с бэкдором HEAVYGRAM и Windows-утилитой CRUDEEXCLUDE. HEAVYGRAM управляется через Telegram, способен похищать сохранённые пароли, данные браузеров и сессии Telegram, а также делать скриншоты, включать микрофон и выполнять команды на заражённом устройстве.

Исследователи считают Handala Hack интернет-персоной группы Void Manticore, которую также называют Banished Kitten, Red Sandstorm и Storm-0842. По оценке специалистов, она связана с иранским Министерством разведки и безопасности (MOIS). Британский National Cyber Security Centre отслеживает то же семейство вредоносного ПО под именем CHOSEN BRICK.

Telegram как канал управления

HEAVYGRAM впервые обнаружили в сентябре 2023 года. Это вредоносное ПО на Python использует Telegram для командно-контрольной связи. После запуска оно может получать сведения о системе, сети и запущенных процессах, загружать и скачивать файлы, удалять их, собирать данные Telegram и WhatsApp, а также извлекать сохранённые пароли из браузеров.

Имплант принимает сообщения Telegram-бота с префиксами команд. Среди заявленных возможностей — запуск произвольных процессов, выполнение системных команд, получение публичного IP-адреса, загрузка дополнительного трояна и установка закрепления через ключи автозапуска Windows Registry. Для контроля активности заражённой машины HEAVYGRAM отправляет начальное сообщение и затем раз в 24 часа передаёт сигнал с полным доменным именем компьютера.

Маскировка установщиков и обход Defender

Атаки начинаются с социальной инженерии в Telegram, WhatsApp или Instagram. Операторы могут представляться технической поддержкой или доверенным контактом, после чего предлагают установить на вид безобидное приложение. В качестве приманок применялись названия Pictory, KeePass и Telegram.

Доставлять HEAVYGRAM могут WSF/VBS-скрипты, сочетания VBS и HTA-файлов, исполняемые файлы со встроенными архивами, а также CRUDEEXCLUDE со встроенными архивами. CRUDEEXCLUDE написана на Delphi и используется для подготовки среды к следующим этапам атаки. Утилита маскируется под легитимное приложение с графическим интерфейсом и настраивает пути исключений Microsoft Defender, чтобы затруднить обнаружение полезной нагрузки.

Что проверить организациям

Group-IB описывает две схемы Telegram-инфраструктуры: с одним ботом и группой либо с отдельными ботами для отметки заражённых устройств, журналирования и получения следующих стадий. Такое применение мессенджера даёт операторам зашифрованный канал управления с низкими затратами на развёртывание, поддержку и смену инфраструктуры.

Практический вывод для бизнеса: необходимо проверять неожиданные обращения в мессенджерах и установщики, ограничивать права пользователей на изменение настроек защиты, а также расследовать появление новых исключений Microsoft Defender и ключей автозапуска Windows. Особого внимания требуют приложения, выдающие себя за привычные инструменты и мессенджеры.

#cybersecurity#malware#threatintel#windowssecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 18.09.2026
Instagram

Group-IB связала Handala Hack с Telegram-бэкдором HEAVYGRAM

Открыть публикацию в Instagram ↗