TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32541 30
CTT Report Hub #ParsedReport #CompletenessHigh 17-09-2026 HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/ Report completeness: High Actors/Campaigns: Handala-hacking-team (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
HEAVYGRAM — это бэкдор для слежки под Windows, основанный на PyInstaller, который с умеренной степенью уверенности связан с иранской группировкой Handala Hack. Распространяется посредством социальной инженерии и маскировки под легитимное программное обеспечение. Для управления используется Телеграм, что обеспечивает удалённое выполнение команд, кражу данных, захват экрана и аудиоданных, передачу файлов, а также закрепление в системе через ключи Run в реестре.
-----

HEAVYGRAM — многоэтапный бэкдор для слежки под управлением Windows, с умеренной степенью уверенности приписываемый иранскому актору Handala Hack, который, по оценкам, связан с Министерством разведки и безопасности Ирана. Сообщается, что с сентября 2023 года он использовался против иранских диссидентов, журналистов, оппонентов правительства и других лиц, считающихся угрозой для интересов Ирана. Жертвы, как правило, получали сообщения через мессенджеры от акторов, выдававших себя за известных контактов или сотрудников технической поддержки, и им отправляли ВПО, замаскированное под легитимное программное обеспечение, включая Telegram, KeePass, Pictory и утилиты Windows.

Первичные механизмы доставки включали скрипты WSF и VBS, файлы HTA, заставки Windows, а также исполняемые файлы на базе Delphi, содержащие встроенные архивы. Эти компоненты использовали обфусцированный PowerShell или VBScript для загрузки, извлечения и выполнения последующих стадий из облачного хранилища или через Телеграм. Некоторые образцы проверяли том диска системы перед выполнением, использовали приманки в виде документов или видео, а также создавали или выполняли файлы в каталогах, таких как `C:\ProgramData`. Образцы CRUDEEXCLUDE, связанные с этими развёртываниями, маскировались под легитимные приложения и добавляли пути, связанные с ВПО, в исключения Microsoft Defender.

Основной имплант HEAVYGRAM представляет собой приложение на языке Python, скомпилированное с помощью PyInstaller. Он считывает конфигурационные данные, содержащие токен бота Телеграм и идентификаторы пользователей или групп, после чего взаимодействует с операторами через Telegram Bot API. Бэкдор поддерживает выполнение произвольных команд, получение вывода команд, загрузку файлов и полезных нагрузок, подготовку конфигураций или данных, а также выполнение дополнительных файлов. Его возможности включают захват экрана и аудиоданных, сбор данных кэша приложений или Телеграм, создание зашифрованных архивов, удаление файла и эксфильтрацию через Телеграм. ВПО также обеспечивает устойчивое выполнение с помощью ключей Run в реестре Windows и может использовать подмену DLL (DLL side-loading) или маскированные исполняемые файлы на этапе развертывания.

Операторы использовали конфигурации с одним ботом и с несколькими ботами для связи с жертвами, обработки команд, ведения журналов и доставки полезных нагрузок. Наблюдаемые образцы взаимодействовали с `api.telegram.org` и использовали пользователей, группы и ботов Телеграм в качестве инфраструктуры управления. Мониторинг со стороны средств защиты должен быть направлен на выявление подозрительного трафика Telegram API, несанкционированного закрепления в реестре, полезных нагрузок, запускаемых через PowerShell, выполнения кода из записываемых каталогов, изменений исключений в Defender, доступа к данным Telegram Desktop и аномального выполнения командной оболочки нестандартными процессами.
More from @aptreports
  1. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 2, 2026#ParsedReport #CompletenessLow 02-10-2026 Stealers reach a new level: automated AI profili…
  4. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 2, 2026#ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your D…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →