HEAVYGRAM koristi Telegram kao kanal za nadzor i krađu lozinki

Handala Hack povezan sa HEAVYGRAM malverom
Group-IB je personu Handala Hack, povezanu sa Iranom, doveo u vezu sa HEAVYGRAM-om, Python bekdorom koji koristi Telegram za komandno-upravljačku komunikaciju, i alatom CRUDEEXCLUDE napisanim u Delphiju. HEAVYGRAM može da prikuplja sistemske, mrežne i procesne informacije, krade podatke i sesijske datoteke Telegrama, snima ekran i održava postojanost preko Windows Registry ključeva za automatsko pokretanje.
FBI je u martu 2026. godine, a zatim ponovo tokom te nedelje, upozorio na iranske sajber aktere povezane sa Ministarstvom obaveštajnih poslova i bezbednosti Irana, odnosno MOIS-om. Meta su iranski disidenti, novinari koji se protive iranskim vlastima i druge opozicione grupe, uz ciljeve prikupljanja obaveštajnih podataka, curenja podataka i nanošenja reputacione štete.
Britanski National Cyber Security Centre istu porodicu malvera prati pod nazivom CHOSEN BRICK. Handala Hack se procenjuje kao onlajn persona aktera Void Manticore, poznatog i kao Banished Kitten, Red Sandstorm i Storm-0842, koji je povezan sa MOIS-om.
Telegram botovi kao komandni kanal
HEAVYGRAM je uočen u napadima od septembra 2023. godine. Nakon pokretanja, može da spreči Microsoft Defender da skenira direktorijume namenjene zlonamernom sadržaju i preko PowerShell-a postavi postojanost naredne faze u Windows Registry-ju.
Funkcije implantata obuhvataju pregled pokrenutih programa, snimanje ekrana, prikupljanje podataka iz veb-pregledača, preuzimanje i slanje datoteka, aktiviranje mikrofona, kopiranje Telegram i WhatsApp podataka, krađu sačuvanih lozinki, preuzimanje dodatnog malvera i brisanje datoteka. Poruke Telegram bota tumače se prema prefiksima, pa operateri mogu da izvršavaju proizvoljne sistemske komande, pokreću procese, menjaju token bota i identifikator operatera ili ugrađuju malver u ključeve za automatsko pokretanje.
Implant šalje početni signal sa punim nazivom domena kompromitovanog računara, a zatim na svakih 24 sata šalje poruku o stanju sa istim podatkom. Group-IB je opisao dve konfiguracije infrastrukture: jednu sa jednim botom i grupom, te drugu u kojoj jedan bot obrađuje prijave, a drugi evidenciju i proveru narednih faza.
Lažni instalateri i priprema sistema
Napad obično počinje socijalnim inženjeringom preko Telegrama, WhatsAppa ili Instagrama. Napadači se predstavljaju kao tehnička podrška ili pouzdani kontakti, a zatim šalju instalater koji izgleda bezopasno. Uočeni mamci oponašaju aplikacije Pictory, KeePass i Telegram.
HEAVYGRAM se isporučuje putem WSF/VBS skripti, kombinacija VBS skripti i HTA datoteka, izvršnih datoteka sa ugrađenim arhivama ili kroz CRUDEEXCLUDE sa ugrađenim arhivama. Google je CRUDEEXCLUDE dokumentovao u decembru 2025. kao alat za pripremu direktorijuma za HEAVYGRAM i SHADEGENES, pri čemu se takođe maskira kao legitimna aplikacija i podešava putanje izuzetaka u Microsoft Defender-u.
Zaključak za poslovanje
Organizacije treba da tretiraju neočekivane instalatere i poruke navodne podrške kao potencijalni bezbednosni incident, naročito kada dolaze preko aplikacija za dopisivanje. Praktičan prioritet je nadzor promena Defender izuzetaka i Windows Registry ključeva za automatsko pokretanje, uz ograničavanje lokalnih administratorskih prava i proveru porekla svakog instalacionog paketa pre pokretanja.

