TGViewer
DevTwitter | توییت برنامه نویسی DevTwitter | توییت برنامه نویسی @devtwitter · 32.3K subscribers
Post #13388 3.43K
شرکت امنیتی Group-IB یک بدافزار جاسوسی مبتنی بر تلگرام با نام HEAVYGRAM و یک ابزار مبتنی بر زبان دلفی (Delphi) به نام CRUDEEXCLUDE را به گروه هکری وابسته به ایران، معروف به « حنظله » ( Handala Hack )، نسبت داده است. بر اساس این گزارش، HEAVYGRAM دارای قابلیت‌های داخلی برای اجرای فرمان از راه دور، شناسایی اطلاعات سیستم و شبکه، سرقت داده‌ها و فایل‌های نشست تلگرام، ضبط تصویر صفحه، بارگذاری کتابخانه‌های DLL، پاک‌سازی فایل و ایجاد پایداری از طریق کلیدهای اجرای خودکار رجیستری ویندوز است.

در سوی دیگر، CRUDEEXCLUDE ابزاری برای آماده‌سازی محیط سیستم پیش از استقرار مراحل بعدی حمله، از جمله HEAVYGRAM، به کار می‌رود و با پنهان‌سازی خود در قالب یک برنامه ظاهراً قانونی، مسیرهای معافیت (exclusion paths) در Microsoft Defender را برای فرار از شناسایی تنظیم می‌کند. این یافته‌ها در ادامه هشدار اداره تحقیقات فدائی آمریکا (FBI) مطرح می‌شود که ابتدا در مارس ۲۰۲۶ و سپس اوایل همین هفته منتشر شد و در آن، عوامل سایبری ایرانی وابسته به وزارت اطلاعات (MOIS) به هدف قرار دادن مخالفان ایرانی، روزنامه‌نگاران منتقد دولت ایران و سایر گروه‌های اپوزیسیون برای جمع‌آوری اطلاعات، افشای داده‌ها و آسیب‌رساندن به اعتبار اهداف متهم شده‌اند. مرکز ملی امنیت سایبری بریتانیا (NCSC) نیز همین خانواده بدافزاری را تحت نام CHOSEN BRICK رهگیری کرده و آن را ابزاری چندمنظوره برای «پشتیبانی از طیفی از نتایج عملیاتی احتمالی» توصیف کرده است.

بر اساس این گزارش، حنظله که کمی پس از حملات مسلحانه ۷ اکتبر ۲۰۲۳ حماس و سایر گروه‌های شبه‌نظامی فلسطینی علیه جنوب اسرائیل شکل گرفت، در واقع یک هویت آنلاین است که توسط گروه Void Manticore (با نام‌های دیگر Banished Kitten، Red Sandstorm و Storm-0842) وابسته به وزارت اطلاعات ایران اداره می‌شود و پیشینه‌ای در انجام حملات مخرب پاک‌کننده داده (wiping) و عملیات هک و افشا دارد. حملات معمولاً با مهندسی اجتماعی از طریق پیام‌رسان‌هایی مانند تلگرام، واتس‌اپ و اینستاگرام آغاز می‌شود، جایی که مهاجمان با بهانه ارائه پشتیبانی فنی یا وانمود به تماس‌های مورد اعتماد با قربانیان ارتباط برقرار کرده و سپس بدافزار را در قالب نصب‌کننده‌ای بی‌خطر، شبیه‌سازی‌شده به برنامه‌های واقعی مانند Pictory، KeePass و تلگرام ارسال می‌کنند. طبق گزارش Group-IB، HEAVYGRAM که برای اولین بار در سپتامبر ۲۰۲۳ شناسایی شد، از تلگرام به‌عنوان کانال فرمان‌و‌کنترل (C2) استفاده می‌کند و قابلیت‌هایی مانند فهرست‌کردن برنامه‌های در حال اجرا، ضبط تصویر صفحه، سرقت داده‌های مرورگر و رمزهای عبور ذخیره‌شده، روشن‌کردن میکروفون، کپی داده‌های تلگرام و واتس‌اپ، دانلود بدافزارهای دیگر و حذف فایل‌ها را دارد. این گزارش می‌افزاید که استفاده گسترده از تلگرام در این عملیات‌ها به‌ویژه قابل توجه است زیرا کانالی رمزنگاری‌شده بومی برای فرمان‌و‌کنترل با هزینه پایین راه‌اندازی، نگهداری و تغییر فراهم می‌کند.

https://group-ib.com/blog/heavygram-handala-hack-telegram-c2/

@DevTwitter | <Teegra/>
  • ❤ 15
  • 👍 3
  • 👎 2
More from @devtwitter
  1. Sep 30, 2026🔎 #وبینار عملی ریشه‌یابی خطا با Sentry 🔮 در وبینار «از گزارش خطای کاربر تا ریشه‌یابی مشک…
  2. Sep 30, 2026دوره‌ی Stanford درباره‌ی Transformers و LLMها در فصل جدید شروع شده دوره CME 295 از پایه‌ی…
  3. Sep 30, 2026تست‌های سنتی E2E شکننده‌اند؛ یک تغییر جزیی در CSS یا تایمینگ انیمیشن، کل CI/CD pipeline را…
  4. Sep 30, 2026این رایگانه و خیلی سرویس خفنیه. ایده اینه که آدرس هر سایتی که خواستی رو بهش بدی و این سروی…
  5. Sep 30, 2026خیلی ناگهانی برای یه مسئله‌ای نیاز پیدا کردم که یه بروزر داشته باشم که هر وقت یه session ا…
  6. Sep 30, 2026یکی یه دوره کامل درباره AI Harness Engineering رو Open Source کرده! و بهترین قسمت؟ کاملاً…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →