FBI и NCSC раскрыли Telegram-вредонос HEAVYGRAM для Windows

ФБР США, Национальный центр кибербезопасности Великобритании (NCSC) и нидерландская служба AIVD предупредили о Windows-вредоносе HEAVYGRAM, который в британской классификации называется CHOSEN BRICK. Ведомства связывают его с Министерством разведки и безопасности Ирана (MOIS): программа управляется через Telegram, а кампания затрагивает диссидентов, журналистов и активистов в разных странах.
Совместное предупреждение опубликовано 15 сентября, а ФБР одновременно обновило технический разбор, дополнив мартовское уведомление 2026 года новыми индикаторами компрометации. ФБР относит более широкую кампанию к осени 2023 года; NCSC, ФБР и AIVD сообщают об использовании CHOSEN BRICK как минимум с 2025 года.
Маскировка под привычные приложения
Атака начинается с сообщения от имени знакомого человека либо службы поддержки мессенджера. После установления доверия злоумышленники отправляют файл, который выглядит как легитимная программа. Среди обнаруженных приманок названы Pictory, KeePass, Telegram, RunwayML, Norton Antivirus и Adobe Flash Player; в отдельных случаях файл выдавали за результаты МРТ.
При запуске жертва видит убедительный поддельный экран, пока вредонос устанавливается в фоне. Первый компонент имитирует приложение, второй связывает компьютер с Telegram-ботом для получения команд и вывода данных. Каждому заражённому устройству назначается отдельный бот, чтобы не смешивать активность разных жертв.
Какие возможности есть у HEAVYGRAM
Все известные варианты работают только в Windows. Для закрепления программа добавляет себя в ключ реестра Run и запускается после входа пользователя в систему. Она также указывает Microsoft Defender исключать отдельные папки из проверки.
После установки оператор может получить список запущенных процессов, сделать снимки экрана, включить микрофон, скопировать данные Telegram и WhatsApp из браузера, извлечь сохранённые пароли и адреса электронной почты, загрузить дополнительные инструменты или удалить файлы. Как минимум одна версия способна очистить компьютер. Самостоятельного распространения по сети исследователи не зафиксировали.
Данные передаются через Telegram-ботов и облачные сервисы, включая Vultr и Storj. В новых версиях трафик Telegram направляется через прокси-серверы. Ведомства отмечают, что скриншоты и другие сведения способны раскрыть контакты, местоположение и распорядок дня жертвы; персональные данные некоторых пострадавших появлялись на проиранских сайтах утечек.
Что проверять защитникам
Среди индикаторов названы записи SMQDService или winappx в ключе Run, каталог C:\Windows \SysWOW64 с лишним пробелом, а также неожиданные подключения к api.telegram.org, vultrobjects.com, storjshare.io, backblazeb2.com, iproyal.com и lightningproxies.net. Встречались и мьютексы ytyjyujyu и noi672pp434awkc12f. При этом имена файлов и папок могут меняться, поэтому только этими признаками ограничиваться нельзя.
Организациям рекомендованы устойчивый к фишингу многофакторный вход, контроль разрешённых приложений, управление корпоративными устройствами и мониторинг журналов и сетевого трафика. Пользователям следует загружать ПО только с официальных сайтов, не открывать файлы из сообщений, не игнорировать SmartScreen и поддерживать обновления. Практический вывод для бизнеса: риск снижают не только антивирусные сигнатуры, но и контроль запуска программ, защита личных устройств сотрудников и быстрая проверка признаков компрометации.

