#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Акторы, связанные с Министерством разведки и безопасности Ирана (MOIS), использовали семейство ВПО HEAVYGRAM для атак на диссидентов, оппозиционные группы, журналистов и других лиц, рассматриваемых как угроза, посредством социальной инженерии и троянизированных приложений. ВПО на базе Python обеспечивало закрепление, использовало Телеграм или хранилище Vultr для управления и позволяло осуществлять наблюдение, кражу учётных данных, регистрацию нажатий клавиш, запись экрана и звука, кражу файлов и удалённое выполнение команд.
-----
ФБР считает, что киберпреступники из Министерства разведки и безопасности Ирана (MOIS) используют семейство ВПО HEAVYGRAM как минимум с осени 2023 года для атак на иранских диссидентов, оппозиционные группы, журналистов, выступающих против правительства, и лиц, рассматриваемых как угроза для иранского правительства. Операторы применяли социальную инженерию через Телеграм, WhatsApp и Instagram, выдавая себя за поставщиков ИТ-услуг. Жертв либо убеждали установить AnyDesk и предоставить учетные данные для доступа, либо загрузить троянизированные установщики. Среди выявленных приманок были поддельное приложение для генерации видео Pictory Premium и поддельный аутентификатор Телеграм.
HEAVYGRAM состоит из маскирующихся приложений первого этапа, постоянных имплантов и модульных инструментов с общими характеристиками разработки. ВПО в основном написана на Python и обычно упаковывается с помощью PyInstaller и вспомогательных архивов. Образцы обеспечивали закрепление посредством мьютексов, файлов конфигурации, служб, основанных на реестре, и каталогов в таких расположениях, как `C:\ProgramData`, `%APPDATA%` и `%LOCALAPPDATA%`. Некоторые варианты использовали сжатые пакеты, содержащие среды выполнения Python, зависимости и исполняемые полезные нагрузки.
ВПО использовала Телеграм в качестве канала управления, периодически отправляя запросы к `api.telegram.org` и получая команды через опрос бота. Поддерживаемые команды включали обнаружение процессов и системы, создание скриншотов, регистрацию нажатий клавиш, перечисление элементов автозагрузки, операции с файлами и каталогами, загрузку и выполнение файлов, сжатие, копирование и извлечение архивов. Другие образцы использовали объектное хранилище Vultr через S3-совместимые API, в том числе `ams1.vultrobjects.com` и `ams1.vultrobjects.com`, для операций с конфигурацией, промежуточного хранения, загрузки и скачивания. Один обработчик команд выполнял сообщения, начинающиеся с `@`, с помощью функции `os.popen()` в Python.
Возможности HEAVYGRAM включали кражу учётных данных Gmail и OAuth-токенов с использованием профилей Chrome, Selenium и легитимного бинарного файла Google ChromeDriver; сбор и эксфильтрацию данных браузера; запись экрана и аудио; сжатие файлов с использованием RAR-архивов с паролем; регистрацию нажатий клавиш; разведку на хосте; и удалённое выполнение команд. Компонент, предназначенный для кражи данных Gmail, отправлял собранные данные аутентификации и адреса эл. почты на инфраструктуру, управляемую через Телеграм, после чего удалял пользовательские данные Chrome. Другие компоненты фиксировали коммуникации и ошибки локально, в то время как перехваченные файлы проходили стадию подготовки перед эксфильтрацией.
Post #32586
38
CTT Report Hub #ParsedReport #CompletenessHigh 15-09-2026 Update on Government of Iran Cyber Actors' Deployment of Telegram C2 to Push Malware to Identified Targets https://www.ic3.gov/CSA/2026/260915.pdf Report completeness: High Threats: Heavygram Anydesk_tool Typ…