
Backdoor Telegram HEAVYGRAM ruba password, secondo Group-IB
Group-IB collega una backdoor controllata da Telegram chiamata HEAVYGRAM alla persona Handala Hack; può rubare password, chat, screenshot e file.
Una backdoor Telegram chiamata HEAVYGRAM, in grado di rubare password salvate e sottrarre dati dalle app di messaggistica, è stata attribuita alla persona legata all'Iran Handala Hack dalla società di ricerca sulla sicurezza Group-IB. Nella stessa analisi, i ricercatori hanno collegato l'attività a un secondo strumento Windows chiamato CRUDEEXCLUDE, un'utilità scritta in Delphi (un linguaggio di programmazione consolidato per creare programmi Windows) che prepara un computer infetto per qualunque software malevolo arrivi dopo.
Group-IB descrive HEAVYGRAM come una backdoor basata su Python, cioè un programma che offre a un intruso una via nascosta per rientrare in una macchina dopo la prima infezione. Secondo l'azienda, offre comandi integrati per l'esecuzione remota di comandi (far eseguire al computer istruzioni inviate da altrove), per raccogliere informazioni sul sistema, sulla sua rete e sui processi in esecuzione, per copiare dati e file di sessione di Telegram, per acquisire screenshot, per il DLL sideloading (ingannare un programma legittimo inducendolo a caricare un file di supporto malevolo), per ripulire i file lasciati dietro di sé e per restare sulla macchina tramite le chiavi di autorun del registro di Windows, le impostazioni di Windows che fanno ripartire un programma scelto ogni volta che il computer viene acceso.
Il malware è stato rilevato per la prima volta in circolazione a settembre 2023. Una volta in esecuzione, riferisce Group-IB, blocca Microsoft Defender dall'analizzare le cartelle in cui sono collocati i file malevoli ed esegue PowerShell (lo strumento di scripting integrato in Windows) per impostare quella persistenza nel registro di Windows. Le sue capacità operative, una volta connesso al suo operatore, includono elencare i programmi in esecuzione, acquisire screenshot, catturare dati dai browser web, caricare e scaricare file, accendere il microfono del computer, copiare dati di Telegram e WhatsApp, rubare password salvate, scaricare ulteriore malware ed eliminare file.
La consegna dipende dall'ingegneria sociale: parlare con un obiettivo su piattaforme di messaggistica come Telegram, WhatsApp e Instagram, fingendosi qualcuno che offre supporto tecnico o un contatto fidato, e poi consegnare malware camuffato da installer innocuo. Questi installer sono stati fatti sembrare applicazioni legittime tra cui Pictory, KeePass e la stessa Telegram, e contengono al loro interno un impianto di secondo stadio. Group-IB elenca quattro vie di consegna: file script WSF e VBS, VBScript e file HTML Application (HTA), che si aprono e si eseguono come un piccolo programma, eseguibili con archivi incorporati al loro interno e pacchetti CRUDEEXCLUDE contenenti archivi incorporati.
La comunicazione con la macchina infetta passa attraverso Telegram. I messaggi in arrivo dal bot dell'operatore vengono letti secondo un sistema di prefissi: un messaggio che inizia con @@ esegue comandi di sistema arbitrari tramite os.popen; un messaggio che inizia con ** scrive il suo contenuto nel file C:\ProgramData\ur.txt; e un messaggio che inizia con ## sblocca una suite di comandi della backdoor. Questa suite include runexe, che avvia qualsiasi programma sulla macchina; whois, che cerca l'indirizzo IP pubblico del computer tramite api.ipify[.]org; runtro, che esegue un trojan secondario; cht, che sostituisce con un nuovo token bot di Telegram e ID utente dell'operatore; regtro e reg, che installano il payload trojan e il malware principale nelle chiavi di autorun di Windows; e dt, che copia i dati di Telegram Desktop. I file allegati ai messaggi del bot vengono gestiti confrontando i loro nomi con dei pattern.
Group-IB descrive anche due funzioni di keep-alive. Una, send_initial_message, invia un primo messaggio di contatto contenente il nome di dominio completo del computer compromesso; l'altra, send_health_msg, viene eseguita in background e invia un heartbeat ogni 24 ore con quel nome di dominio per confermare che l'impianto è ancora attivo. Esaminando l'infrastruttura Telegram dietro le campagne, i ricercatori hanno trovato due configurazioni comuni: una basata su un singolo bot Telegram più un gruppo, e un'altra in cui un bot gestisce i check-in mentre un secondo bot si occupa della registrazione e del polling per la fase successiva, sempre con un gruppo. Secondo la valutazione di Group-IB, gli operatori combinano ingegneria sociale su misura, applicazioni camuffate da altro, elusione delle difese e accesso persistente, e Telegram fornisce loro un canale di comando e controllo cifrato per progettazione, con bassi costi di configurazione, mantenimento e rotazione.
CRUDEEXCLUDE ha un suo ruolo in quella catena. L'utilità basata su Delphi è stata osservata per la prima volta alla fine di luglio 2024 ed è di solito camuffata da applicazione legittima con un'interfaccia grafica, le finestre e i pulsanti su cui una persona clicca. Il suo compito è configurare i percorsi di esclusione di Microsoft Defender, in altre parole dire all'antivirus quali cartelle saltare, così la fase successiva può essere depositata senza essere analizzata. Google ha documentato lo strumento a dicembre 2025 come usato per creare directory di staging per HEAVYGRAM e per un'altra famiglia di malware chiamata SHADEGENES, mentre si mascherava da applicazioni come Pictory e Telegram.
L'attribuzione si affianca agli avvertimenti governativi. L'FBI ha emesso un primo avviso su questa attività a marzo 2026 e lo ha ripetuto più di recente, accusando attori informatici iraniani che lavorano per il Ministero dell'Intelligence e della Sicurezza (MOIS) di prendere di mira dissidenti iraniani, giornalisti oppositori dell'Iran e altri gruppi di opposizione per raccogliere informazioni, divulgare dati e danneggiare reputazioni. Il National Cyber Security Centre britannico segue la stessa famiglia di malware con il nome CHOSEN BRICK, descrivendola come uno strumento flessibile in grado di supportare una serie di potenziali esiti operativi. Handala Hack è apparsa poco dopo gli attacchi armati del 7 ottobre 2023 da parte di Hamas e altri gruppi militanti palestinesi contro il sud di Israele, ed è valutata come una persona online gestita da Void Manticore (noto anche come Banished Kitten, Red Sandstorm e Storm-0842), un attore affiliato al MOIS che ha una storia di attacchi distruttivi di wiping e operazioni di hack and leak. Lo scorso settembre il Rapid Response Mechanism canadese ha segnalato l'attore per aver preso di mira e doxxato cinque giornalisti di Iran International nell'ambito di un'operazione di hack and leak.
Nulla di questi meccanismi è esclusivo di un solo gruppo. Una backdoor che si nasconde dentro un installer dall'aspetto familiare, dice all'antivirus di ignorare una cartella e poi tiene le sue istruzioni dentro un'app di messaggistica quotidiana ha la stessa forma di molte campagne criminali che non hanno nulla a che fare con alcun governo. Ecco perché le lezioni pratiche valgono in generale: il software dovrebbe venire dal sito web del produttore o da uno store ufficiale e mai da un file che uno sconosciuto invia in una chat; le voci sconosciute nella lista di esclusione dell'antivirus di un computer meritano un secondo sguardo; e le password salvate in un browser sono tra le prime cose a cui un intruso come questo mira. Per i team che vogliono uno sguardo più ravvicinato a come sono configurate le proprie macchine Windows, gli account e le regole di accesso, AEU-I fornisce IT, infrastruttura e consulenza all'insegna della sicurezza.
Come Proteggerti
- Non installare mai un programma che uno sconosciuto ti invia in una chat, anche quando il nome del file sembra quello di un'app che già conosci.
- Scarica Telegram, KeePass e qualsiasi altro software solo dal sito ufficiale del produttore o da uno store di app ufficiale.
- Apri Sicurezza di Windows, guarda l'elenco delle cartelle che il tuo antivirus è istruito a saltare e rimuovi qualsiasi voce che non hai aggiunto tu stesso.
- Attiva la verifica in due passaggi su Telegram e sulle tue altre app di messaggistica, così una password rubata da sola non basta.
- Se pensi di aver aperto un installer sospetto, cambia subito le password salvate nel browser ed esegui una scansione completa con Sicurezza di Windows.
I Termini Spiegati
- backdoor Una backdoor è un modo nascosto con cui un intruso rientra in un computer dopo la prima infezione.
- command and control Il comando e controllo è il collegamento che un attaccante usa per inviare ordini a una macchina infetta e ricevere informazioni da essa.
- remote command execution L'esecuzione remota di comandi significa che qualcuno da lontano può far eseguire istruzioni a un computer senza toccarlo.
- DLL sideloading Il DLL sideloading è un trucco in cui del codice malevolo viene inserito dentro un programma legittimo, così che questo lo carichi senza problemi.
- autorun registry keys Le chiavi di autorun del registro sono impostazioni di Windows che fanno avviare da solo un programma scelto ogni volta che il computer viene acceso.
- Microsoft Defender exclusion paths Un percorso di esclusione dice a Microsoft Defender di saltare l'analisi di una particolare cartella, così tutto ciò che vi è nascosto viene lasciato in pace.
- social engineering L'ingegneria sociale è la pratica di convincere qualcuno a fare qualcosa di poco sicuro, come aprire un file che gli ha inviato uno sconosciuto.
- PowerShell PowerShell è uno strumento di scripting integrato in Windows che può eseguire comandi e automatizzare attività sulla macchina.