HEAVYGRAM koristi Telegram botove za nadzor Windows uređaja

FBI, britanski National Cyber Security Centre (NCSC) i holandska obaveštajna služba AIVD objavili su upozorenje o Windows malveru HEAVYGRAM, koji NCSC označava kao CHOSEN BRICK. Agencije ga povezuju sa iranskim Ministarstvom obaveštajnih poslova i bezbednosti (MOIS), a navode da je korišćen protiv disidenata, novinara i aktivista najmanje od 2025. godine; šira kampanja prati se od jeseni 2023.
Malver koristi Telegram botove za upravljanje zaraženim računarima i preuzimanje prikupljenih podataka. Svakom uređaju dodeljuje se zaseban bot, čime se aktivnosti pojedinačnih žrtava razdvajaju. FBI je 15. septembra objavio dopunjenu tehničku analizu, uz nove indikatore kompromitacije u odnosu na upozorenje iz marta 2026. godine.
Obmana kroz poznate aplikacije i lažan ekran
Napad počinje porukom osobe koja se predstavlja kao poznanik mete ili kao korisnička podrška aplikacije za dopisivanje. Nakon izgradnje poverenja, napadači šalju fajl koji izgleda kao legitimni program. Primećeni su mamci sa nazivima Pictory, KeePass, Telegram, RunwayML, Norton Antivirus i Adobe Flash Player, a u pojedinim slučajevima fajlovi su predstavljeni kao rezultati magnetne rezonance.
Kada korisnik otvori fajl, prikazuje se uverljiv lažni prozor, dok se malver instalira u pozadini. Prva faza imitira aplikaciju, a druga uspostavlja vezu sa Telegram botom. Sve do sada uočene verzije rade isključivo na Windows sistemima.
Funkcije malvera i tragovi u sistemu
HEAVYGRAM može da popiše pokrenute programe, pravi snimke ekrana, uključi mikrofon i kopira podatke iz Telegrama i WhatsAppa dostupne kroz pregledač. Takođe može da ukrade sačuvane lozinke i adrese e-pošte, preuzme dodatni malver i briše fajlove. Najmanje jedna verzija može da obriše sadržaj računara. Agencije nisu zabeležile njegovo samostalno širenje mrežom.
Za postojanost nakon prijavljivanja korisnika, malver dodaje stavku u Windows Registry Run ključ i može da naloži Microsoft Defenderu da preskoči određene fascikle. Indikatori uključuju Run stavke nazvane SMQDService ili winappx, putanju C:\Windows \SysWOW64 sa dodatnim razmakom i mutekse poput ytyjyujyu i noi672pp434awkc12f.
Podaci mogu odlaziti kroz Telegram botove, kao i preko servisa Vultr i Storj. Novije verzije koriste proksi servere za Telegram saobraćaj. Među mrežnim indikatorima nalaze se api.telegram.org, vultrobjects.com, storjshare.io, backblazeb2.com, iproyal.com i lightningproxies.net, ali agencije naglašavaju da se nazivi fajlova i fascikla mogu menjati.
Operativne mere za organizacije
Rizik se smanjuje preuzimanjem softvera isključivo sa zvaničnih sajtova ili prodavnica aplikacija, redovnim ažuriranjem sistema i aplikacija, kao i neignorisanjem SmartScreen upozorenja. Posebno je važno da korisnici ne otvaraju fajlove i linkove dobijene kroz neočekivane poruke.
Administratori treba da uvedu višefaktorsku autentifikaciju otpornu na phishing, dozvoljavanje samo odobrenih aplikacija i upravljanje službenim uređajima. Nadzor računara, mrežnog saobraćaja i logova mora obuhvatiti navedene indikatore, dok svaku sumnju na infekciju treba odmah prijaviti IT timu i nadležnoj nacionalnoj sajber agenciji. Praktičan zaključak je da zaštita od ove kampanje zavisi od kontrole instalacija, provere sumnjivih Run stavki i brzog odgovora na neuobičajen Telegram i cloud saobraćaj.

