Backdoor-i i Telegram HEAVYGRAM vjedh fjalëkalime, thotë Group-IB

Backdoor-i i Telegram HEAVYGRAM vjedh fjalëkalime, thotë Group-IB

Group-IB lidh një backdoor të kontrolluar nga Telegram të quajtur HEAVYGRAM me personazhin Handala Hack; ai mund të vjedhë fjalëkalime, biseda, pamje ekrani dhe skedarë.

Një backdoor i Telegram i quajtur HEAVYGRAM, i cili mund të vjedhë fjalëkalime të ruajtura dhe të nxjerrë të dhëna nga aplikacionet e mesazheve, i është atribuar personazhit të lidhur me Iranin, Handala Hack, nga kompania e kërkimit të sigurisë Group-IB. Në të njëjtën analizë, studiuesit e lidhën aktivitetin me një mjet të dytë për Windows të quajtur CRUDEEXCLUDE, një utilitet i shkruar në Delphi (një gjuhë programimi e krijuar prej kohësh për ndërtimin e programeve për Windows) që përgatit një kompjuter të infektuar për çfarëdo softueri keqdashës që vjen më pas.

Group-IB e përshkruan HEAVYGRAM si një backdoor të bazuar në Python, që do të thotë një program që i jep një intruderi një rrugë të fshehur për t'u kthyer në një makinë pas infeksionit të parë. Sipas kompanisë, ai ofron komanda të integruara për ekzekutim komandash në distancë (bën që kompjuteri të ekzekutojë udhëzime të dërguara nga diku tjetër), për mbledhjen e informacionit rreth sistemit, rrjetit dhe proceseve që po ekzekutohen, për kopjimin e të dhënave dhe skedarëve të sesionit të Telegram, për marrjen e pamjeve të ekranit, për DLL sideloading (mashtrimin e një programi legjitim për të ngarkuar një skedar mbështetës keqdashës), për pastrimin e skedarëve që ka lënë pas, dhe për të qëndruar në makinë përmes çelësave autorun të regjistrit të Windows, cilësimet e Windows që bëjnë një program të zgjedhur të nisë përsëri sa herë që kompjuteri ndizet.

Malware-i u zbulua për herë të parë në natyrë në shtator 2023. Sapo ekzekutohet, raporton Group-IB, ai bllokon Microsoft Defender nga skanimi i dosjeve ku janë vendosur skedarët keqdashës dhe ekzekuton PowerShell (mjeti i skriptimit i integruar në Windows) për të vendosur atë qëndrueshmëri në Regjistrin e Windows. Aftësitë e tij të punës, pasi lidhet me operatorin e tij, përfshijnë listimin e programeve që po ekzekutohen, marrjen e pamjeve të ekranit, kapjen e të dhënave nga shfletuesit e internetit, ngarkimin dhe shkarkimin e skedarëve, ndezjen e mikrofonit të kompjuterit, kopjimin e të dhënave të Telegram dhe WhatsApp, vjedhjen e fjalëkalimeve të ruajtura, shkarkimin e mëtejshëm të malware-it dhe fshirjen e skedarëve.

Dërgimi varet nga inxhinieria sociale: biseda me një objektiv në platforma mesazhesh si Telegram, WhatsApp dhe Instagram, duke u paraqitur ose si dikush që ofron mbështetje teknike ose si një kontakt i besuar, dhe më pas dorëzimi i malware-it të veshur si një instalues i padëmshëm. Këta instalues janë bërë të duken si aplikacione legjitime, duke përfshirë Pictory, KeePass dhe vetë Telegram, dhe mbajnë brenda një implant të fazës së dytë. Group-IB liston katër rrugë dërgimi: skedarë skripti WSF dhe VBS, skedarë VBScript dhe HTML Application (HTA), të cilët hapen dhe ekzekutohen si një program i vogël, ekzekutues me arkiva të ngulitura brenda tyre, dhe paketa CRUDEEXCLUDE që mbajnë arkiva të ngulitura.

Komunikimi me makinën e infektuar kalon përmes Telegram. Mesazhet që vijnë nga bot-i i operatorit lexohen sipas një sistemi prefiksesh: një mesazh që fillon me @@ ekzekuton komanda arbitrare të sistemit përmes os.popen; një mesazh që fillon me ** shkruan trupin e tij në skedarin C:\ProgramData\ur.txt; dhe një mesazh që fillon me ## zhbllokon një grup komandash backdoor. Ky grup përfshin runexe, i cili nis çdo program në makinë; whois, i cili kërkon adresën IP publike të kompjuterit përmes api.ipify[.]org; runtro, i cili ekzekuton një trojan dytësor; cht, i cili zëvendëson një token të ri bot-i Telegram dhe ID-në e përdoruesit operator; regtro dhe reg, të cilët instalojnë ngarkesën trojan dhe malware-in kryesor në çelësat autorun të Windows; dhe dt, i cili kopjon të dhënat e Telegram Desktop. Skedarët e bashkangjitur mesazheve të bot-it trajtohen duke përputhur emrat e tyre me modele.

Group-IB gjithashtu përshkruan dy funksione mbajtjeje gjallë. Njëri, send_initial_message, dërgon një mesazh kontakti të parë që përmban emrin e plotë të domenit të kompjuterit të komprometuar; tjetri, send_health_msg, ekzekutohet në sfond dhe dërgon një rrahje zemre çdo 24 orë me atë emër domeni për të konfirmuar se implanti është ende aktiv. Duke shqyrtuar infrastrukturën e Telegram pas fushatave, studiuesit gjetën dy konfigurime të zakonshme: njëra e ndërtuar mbi një bot të vetëm Telegram plus një grup, dhe tjetra ku një bot merret me regjistrimet ndërsa një bot i dytë merret me regjistrimin dhe pyetjen për fazën tjetër, përsëri me një grup. Në vlerësimin e Group-IB, operatorët kombinojnë inxhinieri sociale të përshtatur, aplikacione që maskohen si diçka tjetër, shmangie të mbrojtjes dhe akses të vazhdueshëm, dhe Telegram u jep atyre një kanal komandimi dhe kontrolli që është i kriptuar nga dizajni me kosto të ulët për t'u vendosur, mirëmbajtur dhe rrotulluar.

CRUDEEXCLUDE ka rolin e vet në atë zinxhir. Utiliteti i bazuar në Delphi u vëzhgua për herë të parë në fund të korrikut 2024 dhe zakonisht maskohet si një aplikacion legjitim me një ndërfaqe grafike përdoruesi, dritaret dhe butonat që një person klikon. Detyra e tij është të konfigurojë shtigjet e përjashtimit të Microsoft Defender, me fjalë të tjera t'i tregojë antivirusit cilat dosje të anashkalojë, në mënyrë që faza tjetër të mund të vendoset pa u skanuar. Google e dokumentoi mjetin në dhjetor 2025 si të përdorur për të krijuar drejtori vendosjeje për HEAVYGRAM dhe për një familje tjetër malware të quajtur SHADEGENES, ndërsa maskohej si aplikacione si Pictory dhe Telegram.

Atribuimi qëndron krahas paralajmërimeve qeveritare. FBI lëshoi për herë të parë një alarm për këtë aktivitet në mars 2026 dhe e përsëriti më vonë, duke akuzuar aktorë kibernetikë iranianë që punojnë për Ministrinë e Inteligjencës dhe Sigurisë (MOIS) për synimin e disidentëve iranianë, gazetarëve kundër Iranit dhe grupeve të tjera opozitare me qëllim mbledhjen e inteligjencës, rrjedhjen e të dhënave dhe dëmtimin e reputacioneve. Qendra Kombëtare e Sigurisë Kibernetike e Mbretërisë së Bashkuar e ndjek të njëjtën familje malware me emrin CHOSEN BRICK, duke e përshkruar atë si një mjet fleksibël që mund të mbështesë një sërë rezultatesh të mundshme operacionale. Handala Hack u shfaq menjëherë pas sulmeve të armatosura të 7 tetorit 2023 nga Hamasi dhe grupe të tjera militante palestineze në Izraelin jugor, dhe vlerësohet të jetë një personazh online i drejtuar nga Void Manticore (i njohur gjithashtu si Banished Kitten, Red Sandstorm dhe Storm-0842), një aktor i lidhur me MOIS që ka një histori sulmesh shkatërruese fshirjeje dhe operacionesh hakimi dhe rrjedhjeje. Shtatorin e kaluar, Mekanizmi Kanadez i Përgjigjes së Shpejtë e quajti aktorin për synimin dhe zbulimin e pesë gazetarëve të Iran International si pjesë e një operacioni hakimi dhe rrjedhjeje.

Asgjë rreth këtyre mekanizmave nuk është ekskluzive për një grup. Një backdoor që fshihet brenda një instaluesi që duket i njohur, i thotë antivirusit të injorojë një dosje dhe më pas mban udhëzimet e tij brenda një aplikacioni mesazhesh të përditshëm, ka të njëjtën formë si shumë fushata kriminale që nuk kanë asnjë lidhje me ndonjë qeveri. Kjo është arsyeja pse mësimet praktike udhëtojnë: softueri duhet të vijë nga faqja e internetit e vetë prodhuesit ose nga një dyqan zyrtar dhe kurrë nga një skedar që një i huaj dërgon në një bisedë; hyrjet e panjohura në listën e përjashtimeve të antivirusit të një kompjuteri meritojnë një shikim të dytë; dhe fjalëkalimet e ruajtura në një shfletues janë ndër gjërat e para që një intruder si ky kërkon. Për ekipet që duan një vështrim më të afërt se si janë konfiguruar makinat e tyre Windows, llogaritë dhe rregullat e aksesit, AEU-I ofron IT, infrastrukturë dhe konsulencë me sigurinë në radhë të parë.

Si të Mbroheni

  1. Kurrë mos instaloni një program që një i huaj ju dërgon në një bisedë, edhe kur emri i skedarit duket si një aplikacion që ju tashmë e njihni.
  2. Shkarkoni Telegram, KeePass dhe çdo softuer tjetër vetëm nga faqja zyrtare e internetit e prodhuesit ose nga dyqani zyrtar i aplikacioneve.
  3. Hapni Windows Security, shikoni listën e dosjeve që antivirusit i është thënë t'i anashkalojë dhe hiqni çdo hyrje që nuk e keni shtuar vetë.
  4. Aktivizoni verifikimin me dy hapa në Telegram dhe në aplikacionet e tjera të mesazheve, në mënyrë që një fjalëkalim i vjedhur të mos mjaftojë vetëm.
  5. Nëse mendoni se keni hapur një instalues të dyshimtë, ndryshoni menjëherë fjalëkalimet e ruajtura në shfletuesin tuaj dhe ekzekutoni një skanim të plotë me Windows Security.

Termat e Shpjeguar

  • backdoor Një backdoor është një rrugë e fshehur për një intruder për t'u kthyer në një kompjuter pas infeksionit të parë.
  • command and control Komandimi dhe kontrolli është lidhja që një sulmues përdor për të dërguar urdhra në një makinë të infektuar dhe për të marrë informacion prej saj.
  • remote command execution Ekzekutimi i komandave në distancë do të thotë që dikush larg mund të bëjë një kompjuter të ekzekutojë udhëzime pa e prekur atë.
  • DLL sideloading DLL sideloading është një mashtrim ku kodi keqdashës futet brenda një programi legjitim në mënyrë që ai ta ngarkojë atë pa ankesa.
  • autorun registry keys Çelësat autorun të regjistrit janë cilësime të Windows që bëjnë një program të zgjedhur të nisë vetë sa herë që kompjuteri ndizet.
  • Microsoft Defender exclusion paths Një shteg përjashtimi i thotë Microsoft Defender të anashkalojë skanimin e një dosjeje të caktuar, kështu që çdo gjë e fshehur atje lihet e paprekur.
  • social engineering Inxhinieria sociale është praktika e bindjes së dikujt për të bërë diçka të pasigurt, si hapja e një skedari që një i huaj i dërgoi.
  • PowerShell PowerShell është një mjet skriptimi i integruar në Windows që mund të ekzekutojë komanda dhe të automatizojë detyra në makinë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar