شرکت امنیتی Group-IB یک بدافزار جاسوسی مبتنی بر تلگرام با نام HEAVYGRAM و یک ابزار مبتنی بر زبان دلفی (Delphi) به نام CRUDEEXCLUDE را به گروه هکری وابسته به ایران، معروف به « حنظله » ( Handala Hack )، نسبت داده است. بر اساس این گزارش، HEAVYGRAM دارای قابلیتهای داخلی برای اجرای فرمان از راه دور، شناسایی اطلاعات سیستم و شبکه، سرقت دادهها و فایلهای نشست تلگرام، ضبط تصویر صفحه، بارگذاری کتابخانههای DLL، پاکسازی فایل و ایجاد پایداری از طریق کلیدهای اجرای خودکار رجیستری ویندوز است.
در سوی دیگر، CRUDEEXCLUDE ابزاری برای آمادهسازی محیط سیستم پیش از استقرار مراحل بعدی حمله، از جمله HEAVYGRAM، به کار میرود و با پنهانسازی خود در قالب یک برنامه ظاهراً قانونی، مسیرهای معافیت (exclusion paths) در Microsoft Defender را برای فرار از شناسایی تنظیم میکند. این یافتهها در ادامه هشدار اداره تحقیقات فدائی آمریکا (FBI) مطرح میشود که ابتدا در مارس ۲۰۲۶ و سپس اوایل همین هفته منتشر شد و در آن، عوامل سایبری ایرانی وابسته به وزارت اطلاعات (MOIS) به هدف قرار دادن مخالفان ایرانی، روزنامهنگاران منتقد دولت ایران و سایر گروههای اپوزیسیون برای جمعآوری اطلاعات، افشای دادهها و آسیبرساندن به اعتبار اهداف متهم شدهاند. مرکز ملی امنیت سایبری بریتانیا (NCSC) نیز همین خانواده بدافزاری را تحت نام CHOSEN BRICK رهگیری کرده و آن را ابزاری چندمنظوره برای «پشتیبانی از طیفی از نتایج عملیاتی احتمالی» توصیف کرده است.
بر اساس این گزارش، حنظله که کمی پس از حملات مسلحانه ۷ اکتبر ۲۰۲۳ حماس و سایر گروههای شبهنظامی فلسطینی علیه جنوب اسرائیل شکل گرفت، در واقع یک هویت آنلاین است که توسط گروه Void Manticore (با نامهای دیگر Banished Kitten، Red Sandstorm و Storm-0842) وابسته به وزارت اطلاعات ایران اداره میشود و پیشینهای در انجام حملات مخرب پاککننده داده (wiping) و عملیات هک و افشا دارد. حملات معمولاً با مهندسی اجتماعی از طریق پیامرسانهایی مانند تلگرام، واتساپ و اینستاگرام آغاز میشود، جایی که مهاجمان با بهانه ارائه پشتیبانی فنی یا وانمود به تماسهای مورد اعتماد با قربانیان ارتباط برقرار کرده و سپس بدافزار را در قالب نصبکنندهای بیخطر، شبیهسازیشده به برنامههای واقعی مانند Pictory، KeePass و تلگرام ارسال میکنند. طبق گزارش Group-IB، HEAVYGRAM که برای اولین بار در سپتامبر ۲۰۲۳ شناسایی شد، از تلگرام بهعنوان کانال فرمانوکنترل (C2) استفاده میکند و قابلیتهایی مانند فهرستکردن برنامههای در حال اجرا، ضبط تصویر صفحه، سرقت دادههای مرورگر و رمزهای عبور ذخیرهشده، روشنکردن میکروفون، کپی دادههای تلگرام و واتساپ، دانلود بدافزارهای دیگر و حذف فایلها را دارد. این گزارش میافزاید که استفاده گسترده از تلگرام در این عملیاتها بهویژه قابل توجه است زیرا کانالی رمزنگاریشده بومی برای فرمانوکنترل با هزینه پایین راهاندازی، نگهداری و تغییر فراهم میکند.
https://group-ib.com/blog/heavygram-handala-hack-telegram-c2/
@DevTwitter | <Teegra/>
Post #13388
3.43K
- ❤ 15
- 👍 3
- 👎 2