
Telegram-Backdoor HEAVYGRAM stiehlt Passwörter, laut Group-IB
Group-IB verbindet eine Telegram-gesteuerte Backdoor namens HEAVYGRAM mit der Handala-Hack-Persona; sie kann Passwörter, Chats, Screenshots und Dateien stehlen.
Eine Telegram-Backdoor namens HEAVYGRAM, die gespeicherte Passwörter stehlen und Daten aus Messaging-Apps abgreifen kann, wurde von der Sicherheitsforschungsfirma Group-IB der mit dem Iran in Verbindung gebrachten Persona Handala Hack zugeschrieben. In derselben Analyse verknüpften die Forscher die Aktivität mit einem zweiten Windows-Tool namens CRUDEEXCLUDE, einem in Delphi (einer seit Langem etablierten Programmiersprache zum Erstellen von Windows-Programmen) geschriebenen Dienstprogramm, das einen infizierten Computer auf die nächste eintreffende Schadsoftware vorbereitet.
Group-IB beschreibt HEAVYGRAM als Python-basierte Backdoor, also als ein Programm, das einem Eindringling nach der ersten Infektion einen versteckten Weg zurück in einen Rechner bietet. Laut dem Unternehmen bietet es integrierte Befehle für die Remote-Befehlsausführung (den Computer Anweisungen ausführen lassen, die von woanders gesendet werden), für das Sammeln von Informationen über das System, sein Netzwerk und seine laufenden Prozesse, für das Kopieren von Daten und Telegram-Sitzungsdateien, für das Erstellen von Screenshots, für DLL-Sideloading (ein legitimes Programm dazu bringen, eine bösartige unterstützende Datei zu laden), für das Bereinigen der hinterlassenen Dateien und für das Verbleiben auf dem Rechner durch Windows-Autorun-Registrierungsschlüssel, die Windows-Einstellungen, die ein ausgewähltes Programm bei jedem Einschalten des Computers erneut starten lassen.
Die Malware wurde erstmals im September 2023 in freier Wildbahn entdeckt. Sobald sie läuft, so berichtet Group-IB, blockiert sie Microsoft Defender daran, die Ordner zu scannen, in denen die bösartigen Dateien abgelegt sind, und führt PowerShell (das in Windows integrierte Skripttool) aus, um diese Persistenz in der Windows-Registrierung einzurichten. Zu ihren Funktionen, sobald sie mit ihrem Operator verbunden ist, gehören das Auflisten der laufenden Programme, das Erstellen von Screenshots, das Erfassen von Daten aus Webbrowsern, das Hoch- und Herunterladen von Dateien, das Einschalten des Mikrofons des Computers, das Kopieren von Telegram- und WhatsApp-Daten, das Stehlen gespeicherter Passwörter, das Herunterladen weiterer Malware und das Löschen von Dateien.
Die Zustellung beruht auf Social Engineering: Man spricht ein Ziel auf Messaging-Plattformen wie Telegram, WhatsApp und Instagram an, gibt sich entweder als jemand aus, der technischen Support anbietet, oder als vertrauenswürdiger Kontakt, und übergibt dann Malware, die als harmloser Installer getarnt ist. Diese Installer wurden so gestaltet, dass sie wie legitime Anwendungen aussehen, darunter Pictory, KeePass und Telegram selbst, und sie enthalten einen Second-Stage-Implantat. Group-IB listet vier Zustellungswege auf: WSF- und VBS-Skriptdateien, VBScripts und HTML Application (HTA)-Dateien, die sich wie ein kleines Programm öffnen und ausführen, ausführbare Dateien mit eingebetteten Archiven und CRUDEEXCLUDE-Pakete mit eingebetteten Archiven.
Die Kommunikation mit dem infizierten Rechner läuft über Telegram. Nachrichten, die vom Bot des Operators eintreffen, werden nach einem Präfixsystem gelesen: Eine Nachricht, die mit @@ beginnt, führt beliebige Systembefehle über os.popen aus; eine Nachricht, die mit ** beginnt, schreibt ihren Inhalt in die Datei C:\ProgramData\ur.txt; und eine Nachricht, die mit ## beginnt, schaltet eine Reihe von Backdoor-Befehlen frei. Zu dieser Reihe gehören runexe, das jedes Programm auf dem Rechner startet; whois, das die öffentliche IP-Adresse des Computers über api.ipify[.]org nachschlägt; runtro, das einen sekundären Trojaner ausführt; cht, das ein neues Telegram-Bot-Token und eine neue Operator-Benutzer-ID einsetzt; regtro und reg, die die Trojaner-Payload und die Hauptmalware in Windows-Autorun-Schlüssel installieren; und dt, das Telegram-Desktop-Daten auskopiert. Dateien, die an Bot-Nachrichten angehängt sind, werden bearbeitet, indem ihre Dateinamen mit Mustern abgeglichen werden.
Group-IB beschreibt außerdem zwei Keep-Alive-Funktionen. Eine, send_initial_message, sendet eine erste Kontaktnachricht mit dem vollständigen Domänennamen des kompromittierten Computers; die andere, send_health_msg, läuft im Hintergrund und sendet alle 24 Stunden einen Heartbeat mit diesem Domänennamen, um zu bestätigen, dass das Implantat noch aktiv ist. Bei der Untersuchung der Telegram-Infrastruktur hinter den Kampagnen fanden die Forscher zwei gängige Setups: eines, das auf einem einzigen Telegram-Bot plus einer Gruppe aufbaut, und ein anderes, bei dem ein Bot Check-ins übernimmt, während ein zweiter Bot Protokollierung und Polling für die nächste Stufe erledigt, wiederum mit einer Gruppe. Nach Einschätzung von Group-IB kombinieren die Operatoren maßgeschneidertes Social Engineering, als etwas anderes getarnte Anwendungen, Verteidigungsumgehung und persistenten Zugriff, und Telegram gibt ihnen einen Command-and-Control-Kanal, der von Natur aus verschlüsselt ist und kostengünstig einzurichten, zu warten und zu wechseln ist.
CRUDEEXCLUDE hat seine eigene Rolle in dieser Kette. Das Delphi-basierte Dienstprogramm wurde erstmals Ende Juli 2024 beobachtet und ist normalerweise als legitime Anwendung mit grafischer Benutzeroberfläche getarnt, also mit Fenstern und Schaltflächen, auf die eine Person klickt. Seine Aufgabe ist es, Microsoft-Defender-Ausschlusspfade zu konfigurieren, mit anderen Worten dem Antivirus zu sagen, welche Ordner es überspringen soll, damit die nächste Stufe abgelegt werden kann, ohne gescannt zu werden. Google dokumentierte das Tool im Dezember 2025 als verwendet, um Staging-Verzeichnisse für HEAVYGRAM und für eine weitere Malware-Familie namens SHADEGENES zu erstellen, während es sich als Anwendungen wie Pictory und Telegram ausgab.
Die Zuschreibung steht neben Regierungswarnungen. Das FBI gab erstmals im März 2026 eine Warnung zu dieser Aktivität heraus und wiederholte sie kürzlich, wobei es iranische Cyber-Akteure beschuldigte, die für das Ministerium für Geheimdienste und Sicherheit (MOIS) arbeiten und iranische Dissidenten, regierungsfeindliche Journalisten und andere Oppositionsgruppen ins Visier nehmen, um Informationen zu sammeln, Daten zu leaken und Ruf zu schädigen. Das britische National Cyber Security Centre verfolgt dieselbe Malware-Familie unter dem Namen CHOSEN BRICK und beschreibt sie als flexibles Tool, das eine Reihe potenzieller operativer Ergebnisse unterstützen kann. Handala Hack erschien kurz nach den bewaffneten Angriffen vom 7. Oktober 2023 durch Hamas und andere palästinensische militante Gruppen auf Süd-Israel und wird als eine Online-Persona eingeschätzt, die von Void Manticore (auch bekannt als Banished Kitten, Red Sandstorm und Storm-0842) betrieben wird, einem mit MOIS verbundenen Akteur, der eine Geschichte von destruktiven Wiping-Angriffen und Hack-and-Leak-Operationen hat. Im vergangenen September prangerte das kanadische Rapid Response Mechanism den Akteur dafür an, fünf Journalisten von Iran International als Teil einer Hack-and-Leak-Operation ins Visier genommen und gedoxxt zu haben.
Nichts an diesen Mechanismen ist ausschließlich einer Gruppe vorbehalten. Eine Backdoor, die sich in einem vertraut aussehenden Installer versteckt, dem Antivirus sagt, einen Ordner zu ignorieren, und dann ihre Anweisungen in einer alltäglichen Messaging-App behält, hat dieselbe Form wie viele kriminelle Kampagnen, die nichts mit einer Regierung zu tun haben. Deshalb sind die praktischen Lehren übertragbar: Software sollte von der Website des Herstellers selbst oder aus einem offiziellen Store stammen und niemals aus einer Datei, die ein Fremder in einem Chat sendet; unbekannte Einträge in der Antivirus-Ausschlussliste eines Computers verdienen einen zweiten Blick; und im Browser gespeicherte Passwörter gehören zu den ersten Dingen, auf die ein Eindringling wie dieser es abzielt. Für Teams, die genauer untersuchen möchten, wie ihre eigenen Windows-Rechner, Konten und Zugriffsregeln konfiguriert sind, bietet AEU-I sicherheitsorientierte IT, Infrastruktur und Beratung.
So schützen Sie sich
- Installiere niemals ein Programm, das dir ein Fremder in einem Chat schickt, auch wenn der Dateiname wie eine App aussieht, die du bereits kennst.
- Lade Telegram, KeePass und jede andere Software nur von der offiziellen Website des Herstellers oder aus einem offiziellen App-Store herunter.
- Öffne Windows-Sicherheit, sieh dir die Liste der Ordner an, die dein Antivirus überspringen soll, und entferne jeden Eintrag, den du nicht selbst hinzugefügt hast.
- Aktiviere die Zwei-Schritt-Verifizierung in Telegram und deinen anderen Messaging-Apps, damit ein gestohlenes Login allein nicht ausreicht.
- Wenn du glaubst, einen verdächtigen Installer geöffnet zu haben, ändere sofort die in deinem Browser gespeicherten Passwörter und führe einen vollständigen Scan mit Windows-Sicherheit durch.
Begriffe Erklärt
- backdoor Eine Backdoor ist ein versteckter Weg für einen Eindringling, nach der ersten Infektion wieder in einen Computer zu gelangen.
- command and control Command and Control ist die Verbindung, über die ein Angreifer Befehle an einen infizierten Rechner sendet und Informationen von ihm zurückerhält.
- remote command execution Remote Command Execution bedeutet, dass jemand aus der Ferne einen Computer Anweisungen ausführen lassen kann, ohne ihn zu berühren.
- DLL sideloading DLL-Sideloading ist ein Trick, bei dem bösartiger Code in ein legitimes Programm geschmuggelt wird, damit es ihn ohne Beanstandung lädt.
- autorun registry keys Autorun-Registrierungsschlüssel sind Windows-Einstellungen, die ein ausgewähltes Programm bei jedem Einschalten des Computers von selbst starten lassen.
- Microsoft Defender exclusion paths Ein Ausschlusspfad sagt Microsoft Defender, einen bestimmten Ordner nicht zu scannen, sodass alles, was dort versteckt ist, in Ruhe gelassen wird.
- social engineering Social Engineering ist die Praxis, jemanden dazu zu überreden, etwas Unsicheres zu tun, wie etwa eine Datei zu öffnen, die ein Fremder geschickt hat.
- PowerShell PowerShell ist ein in Windows integriertes Skripttool, das Befehle ausführen und Aufgaben auf dem Rechner automatisieren kann.