HEAVYGRAM چیست؟ بدافزار جاسوسی مرتبط با ایران که تلگرام را به مرکز فرماندهی تبدیل میکند
HEAVYGRAM چیست؟ بدافزار جاسوسی مرتبط با Handala Hack چگونه با سوءاستفاده از Telegram، ویندوز قربانی را کنترل و اطلاعات حساس را سرقت میکند؟
یک بدافزار جاسوسی ویندوزی با نام HEAVYGRAM توجه پژوهشگران امنیت سایبری را به خود جلب کرده است؛ بدافزاری که از سرویس Telegram برای دریافت فرمان، ارسال اطلاعات سرقتشده و حفظ ارتباط با سیستم قربانی استفاده میکند.
پژوهش جدید شرکت Group-IB نشان میدهد HEAVYGRAM با اطمینان متوسط به گروه Handala Hack، یک بازیگر سایبری مرتبط با ایران، نسبت داده میشود و از سال ۲۰۲۳ برای هدف قرار دادن روزنامهنگاران، مخالفان حکومت ایران و افرادی با دیدگاههای مخالف استفاده شده است.
نکته قابل توجه این است که مهاجمان برای اجرای عملیات خود الزاماً به یک سرور اختصاصی و قابل شناسایی نیاز ندارند؛ بلکه از Telegram Bot API، باتها و گروههای تلگرامی بهعنوان بخشی از زیرساخت فرماندهی و کنترل (C2) استفاده میکنند.
HEAVYGRAM دقیقاً چه کاری انجام میدهد؟
HEAVYGRAM یک Windows Backdoor است که پس از اجرا میتواند کنترل قابل توجهی روی سیستم قربانی ایجاد کند.
طبق تحلیل Group-IB، این بدافزار قابلیتهایی مانند موارد زیر دارد:
-
اجرای فرمان از راه دور
-
جمعآوری اطلاعات سیستم، شبکه و فرایندهای در حال اجرا
-
گرفتن Screenshot از صفحه قربانی
-
سرقت فایلها و دادهها
-
سرقت اطلاعات Telegram Desktop
-
دریافت و اجرای Payloadهای بیشتر
-
برقراری Persistence روی ویندوز
-
استفاده از DLL Side-Loading
-
حذف فایلها و آثار فعالیت خود
در نتیجه، HEAVYGRAM صرفاً یک Stealer ساده نیست؛ بلکه مجموعهای از قابلیتهای جاسوسی، کنترل از راه دور، سرقت اطلاعات و ماندگاری روی سیستم را در اختیار مهاجم قرار میدهد.
تلگرام چگونه به مرکز کنترل HEAVYGRAM تبدیل میشود؟
یکی از مهمترین بخشهای این عملیات، استفاده از Telegram بهعنوان زیرساخت ارتباطی است.
در نمونههای بررسیشده، بدافزار میتواند از Telegram Bot API برای ارسال اطلاعات و دریافت فرمان استفاده کند. Group-IB همچنین ۲۹ نمونه جدید شامل Loaderها و Payloadهای مرتبط با HEAVYGRAM را شناسایی کرده است.
در برخی زیرساختهای مشاهدهشده، یک Bot و یک Group برای ارتباط با قربانی استفاده میشوند و در برخی مدلها، یک Bot وظیفه Check-in را انجام میدهد و Bot دیگری برای ثبت اطلاعات و دریافت مراحل بعدی به کار گرفته میشود.
HEAVYGRAM همچنین میتواند یک پیام اولیه برای معرفی سیستم آلوده ارسال کند و پیامهای دورهای برای اعلام زنده بودن Implant بفرستد. طبق تحلیل منتشرشده، یکی از این پیامهای Heartbeat میتواند هر ۲۴ ساعت ارسال شود.
چرا استفاده از Telegram برای مهاجم مهم است؟
استفاده از یک سرویس عمومی و شناختهشده مانند Telegram میتواند تشخیص زیرساخت مهاجم را دشوارتر کند.
مهاجم بهجای راهاندازی و نگهداری یک سرور C2 اختصاصی، میتواند از Botها و قابلیتهای موجود Telegram برای انتقال فرمان و داده استفاده کند.
Group-IB این ساختار را یکی از ویژگیهای قابل توجه عملیات HEAVYGRAM میداند؛ زیرا استفاده از Telegram هزینه راهاندازی، نگهداری و جابهجایی زیرساخت فرماندهی را کاهش میدهد.
قربانی چگونه آلوده میشود؟
HEAVYGRAM معمولاً با یک حمله فنی پیچیده و Zero-Click وارد سیستم قربانی نمیشود؛ انسان بخش مهمی از زنجیره آلودگی است.
مهاجمان از طریق پیامرسانها با قربانی ارتباط برقرار میکنند و خود را بهعنوان یک فرد مورد اعتماد، پشتیبان فنی یا مخاطبی آشنا معرفی میکنند.
سپس فایلی برای قربانی ارسال میشود که ظاهری قانونی دارد.
در نمونههای بررسیشده، بدافزار یا Loader خود را پشت نام و ظاهر نرمافزارها و فایلهای معتبر پنهان کرده است؛ از جمله:
-
Pictory
-
KeePass
-
Telegram
-
فایلها یا برنامههایی با ظاهر مرتبط با خدمات فنی
-
برخی فایلهای HTML Application و Script
این روش باعث میشود قربانی تصور کند در حال نصب یک نرمافزار یا باز کردن یک فایل عادی است.
زنجیره آلودگی HEAVYGRAM چگونه کار میکند؟
Group-IB چند روش برای تحویل HEAVYGRAM شناسایی کرده است.
این روشها شامل:
-
WSF و VBS Script
-
VBScript
-
فایلهای HTA
-
فایلهای اجرایی حاوی Archive
-
استفاده از CRUDEEXCLUDE برای آمادهسازی محیط اجرای Payload
در برخی زنجیرهها، CRUDEEXCLUDE پیش از HEAVYGRAM وارد عمل میشود و با تغییر تنظیمات Microsoft Defender، مسیرهایی را از اسکن امنیتی خارج میکند.
به این ترتیب، مهاجم ابتدا محیط را برای اجرای مراحل بعدی آماده میکند و سپس Implant اصلی را مستقر میکند.
CRUDEEXCLUDE چیست؟
CRUDEEXCLUDE یک ابزار ویندوزی مبتنی بر Delphi است که برای آمادهسازی سیستم قربانی و کمک به استقرار Payloadهای بعدی استفاده میشود.
این ابزار میتواند مسیرهایی را در Microsoft Defender بهعنوان Exclusion تنظیم کند تا فایلهای مخرب در مسیرهای مشخصشده کمتر در معرض اسکن قرار بگیرند.
Group-IB این ابزار را در ارتباط با زنجیره استقرار HEAVYGRAM بررسی کرده است.
HEAVYGRAM چه اطلاعاتی را سرقت میکند؟
توانایی جمعآوری اطلاعات در این بدافزار گسترده است.
از جمله اطلاعاتی که میتواند در معرض سرقت قرار گیرد:
-
اطلاعات سیستم قربانی
-
اطلاعات شبکه
-
اطلاعات فرایندهای در حال اجرا
-
Screenshot
-
فایلها
-
اطلاعات ذخیرهشده توسط Telegram Desktop
-
دادههای مرتبط با Session تلگرام
-
اطلاعات مورد نیاز برای ادامه عملیات جاسوسی
در نتیجه، اگر یک فرد از سیستم آلوده برای ارتباطات حساس، روزنامهنگاری، فعالیت مدنی یا نگهداری فایلهای کاری استفاده کند، آلودگی میتواند بسیار فراتر از سرقت یک فایل مشخص باشد.
قربانیان HEAVYGRAM چه کسانی هستند؟
بر اساس گزارش Group-IB، این عملیات از پاییز ۲۰۲۳ فعال بوده و روزنامهنگاران، مخالفان حکومت ایران و افرادی با دیدگاههای مخالف دولت ایران را هدف قرار داده است.
گزارشهای نهادهای دولتی آمریکا، بریتانیا و هلند نیز در سپتامبر ۲۰۲۶ درباره خانواده بدافزاری مشابه با نام CHOSEN BRICK منتشر شدهاند و هدفگیری روزنامهنگاران، فعالان و مخالفان را توضیح دادهاند.
HEAVYGRAM و CHOSEN BRICK یکی هستند؟
در گزارشهای مختلف، نامهای متفاوتی برای این خانواده بدافزاری دیده میشود.
HEAVYGRAM نامی است که FBI برای این خانواده استفاده کرده و CHOSEN BRICK نامی است که NCSC بریتانیا در گزارشهای خود به کار برده است. گزارشهای منتشرشده این دو نام را به یک خانواده/عملیات بدافزاری مرتبط میکنند.
برای همین ممکن است هنگام جستوجوی این تهدید با هر دو نام مواجه شوید.
آیا HEAVYGRAM قطعاً متعلق به ایران است؟
بر اساس تحقیقات Group-IB، ارتباط HEAVYGRAM با Handala Hack با اطمینان متوسط (Moderate Confidence) ارزیابی شده است. بنابراین بهتر است در خبر از عبارتهایی مانند «بدافزار مرتبط با ایران» یا «منتسب با اطمینان متوسط به Handala Hack» استفاده شود، نه اینکه مالکیت یا اجرای عملیات را بدون قید به ایران نسبت دهیم.
از سوی دیگر، هشدارهای مشترک آمریکا، بریتانیا و هلند در سپتامبر ۲۰۲۶، فعالیت خانواده CHOSEN BRICK را به بازیگران سایبری وابسته به وزارت اطلاعات ایران (MOIS) نسبت دادهاند.
Handala Hack چیست؟
Handala Hack نام یک شخصیت/برند عملیاتی مورد استفاده در مجموعهای از فعالیتهای سایبری منتسب به ایران است.
در گزارشهای اخیر، این بازیگر با عملیات Hack-and-Leak، جاسوسی سایبری و هدفگیری افراد و سازمانهای مختلف مرتبط دانسته شده است.
Group-IB در تحقیق جدید خود، HEAVYGRAM را با اطمینان متوسط به Handala Hack مرتبط کرده است.
چرا این خبر برای کاربران ایرانی مهم است؟
این تهدید فقط یک موضوع فنی برای کارشناسان امنیت نیست.
بخش مهمی از قربانیان گزارششده، روزنامهنگاران و افراد ایرانی هستند و روش حمله نیز بر چیزی متکی است که کاربران روزانه از آن استفاده میکنند: پیامرسانها و فایلهایی که از طریق آنها دریافت میشوند.
یعنی مهاجم لزوماً برای آلوده کردن سیستم به یک Exploit پیچیده نیاز ندارد؛ گاهی کافی است فایل مخرب شبیه یک نرمافزار واقعی یا سند مورد انتظار به دست قربانی برسد و اعتماد او را جلب کند.
برای کاربران ایرانی، بهخصوص روزنامهنگاران، فعالان، پژوهشگران و افرادی که اطلاعات حساس در رایانه خود دارند، این بخش از عملیات اهمیت بیشتری دارد.
نکته مهم برای کاربران Telegram
دریافت فایل از یک حساب آشنا بهتنهایی به معنی امن بودن آن نیست.
اگر فردی ناگهان از شما بخواهد نسخهای از یک نرمافزار، ابزار امنیتی، فایل پزشکی یا برنامهای را نصب کنید، بهتر است فایل را از منبع رسمی دریافت کنید و نصبکنندهای را که از طریق پیامرسان ارسال شده، اجرا نکنید.
بهخصوص در حملاتی مانند HEAVYGRAM، اعتماد قربانی بخشی از زنجیره حمله است.
جمعبندی
HEAVYGRAM یک Backdoor ویندوزی با قابلیتهای جاسوسی و کنترل از راه دور است که از Telegram بهعنوان بخشی از زیرساخت فرماندهی و کنترل استفاده میکند.
Group-IB در تحقیقات جدید خود ۲۹ نمونه مرتبط با این عملیات را شناسایی کرده و این بدافزار را با اطمینان متوسط به Handala Hack مرتبط دانسته است. این عملیات از سال ۲۰۲۳ فعال بوده و روزنامهنگاران، مخالفان و افراد مخالف حکومت ایران را هدف قرار داده است.
مهمترین ویژگی HEAVYGRAM فقط قابلیت سرقت اطلاعات نیست؛ ترکیب مهندسی اجتماعی، جعل نرمافزارهای معتبر، دور زدن Microsoft Defender، ماندگاری روی ویندوز و استفاده از Telegram برای C2 است که آن را به یک ابزار جدی برای عملیات جاسوسی تبدیل میکند.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
HEAVYGRAM یک پیام مهم برای کاربران ایرانی دارد: بخشی از حملات جاسوسی مدرن از نقطه ضعف نرمافزار شروع نمیشوند؛ از نقطه ضعف اعتماد انسان شروع میشوند.
مهاجم میتواند بهجای تلاش برای شکستن یک سیستم بسیار امن، خودش را جای یک فرد آشنا یا پشتیبان فنی جا بزند و یک فایل ظاهراً معتبر ارسال کند. اگر قربانی فایل را اجرا کند، ادامه عملیات میتواند در پسزمینه انجام شود.
استفاده از Telegram بهعنوان C2 نیز یک لایه دیگر به این مسئله اضافه میکند؛ زیرا مهاجم میتواند از زیرساخت یک سرویس عمومی برای انتقال فرمان و داده استفاده کند.
برای کاربران پرریسک، بهویژه روزنامهنگاران و افرادی که اطلاعات حساس در سیستم خود دارند، قاعده ساده است: فایل دریافتی از پیامرسان را حتی اگر فرستنده را میشناسید، منبع قابل اعتماد فرض نکنید.
منابع مستقیم
Group-IB:
https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/
The Hacker News:
https://thehackernews.com/2026/09/iran-linked-handala-hack-tied-to.html
Reuters:
https://www.reuters.com/world/uk-us-netherlands-issue-advisory-iran-spyware-2026-09-15/