کد خبر: ۱۰۸۸

HEAVYGRAM چیست؟ بدافزار جاسوسی مرتبط با ایران که تلگرام را به مرکز فرماندهی تبدیل می‌کند

HEAVYGRAM چیست؟ بدافزار جاسوسی مرتبط با ایران که تلگرام را به مرکز فرماندهی تبدیل می‌کند. بهراد یوسفی

HEAVYGRAM چیست؟ بدافزار جاسوسی مرتبط با Handala Hack چگونه با سوءاستفاده از Telegram، ویندوز قربانی را کنترل و اطلاعات حساس را سرقت می‌کند؟

یک بدافزار جاسوسی ویندوزی با نام HEAVYGRAM توجه پژوهشگران امنیت سایبری را به خود جلب کرده است؛ بدافزاری که از سرویس Telegram برای دریافت فرمان، ارسال اطلاعات سرقت‌شده و حفظ ارتباط با سیستم قربانی استفاده می‌کند.

پژوهش جدید شرکت Group-IB نشان می‌دهد HEAVYGRAM با اطمینان متوسط به گروه Handala Hack، یک بازیگر سایبری مرتبط با ایران، نسبت داده می‌شود و از سال ۲۰۲۳ برای هدف قرار دادن روزنامه‌نگاران، مخالفان حکومت ایران و افرادی با دیدگاه‌های مخالف استفاده شده است.

نکته قابل توجه این است که مهاجمان برای اجرای عملیات خود الزاماً به یک سرور اختصاصی و قابل شناسایی نیاز ندارند؛ بلکه از Telegram Bot API، بات‌ها و گروه‌های تلگرامی به‌عنوان بخشی از زیرساخت فرماندهی و کنترل (C2) استفاده می‌کنند.

HEAVYGRAM دقیقاً چه کاری انجام می‌دهد؟

HEAVYGRAM یک Windows Backdoor است که پس از اجرا می‌تواند کنترل قابل توجهی روی سیستم قربانی ایجاد کند.

طبق تحلیل Group-IB، این بدافزار قابلیت‌هایی مانند موارد زیر دارد:

  • اجرای فرمان از راه دور

  • جمع‌آوری اطلاعات سیستم، شبکه و فرایندهای در حال اجرا

  • گرفتن Screenshot از صفحه قربانی

  • سرقت فایل‌ها و داده‌ها

  • سرقت اطلاعات Telegram Desktop

  • دریافت و اجرای Payloadهای بیشتر

  • برقراری Persistence روی ویندوز

  • استفاده از DLL Side-Loading

  • حذف فایل‌ها و آثار فعالیت خود

در نتیجه، HEAVYGRAM صرفاً یک Stealer ساده نیست؛ بلکه مجموعه‌ای از قابلیت‌های جاسوسی، کنترل از راه دور، سرقت اطلاعات و ماندگاری روی سیستم را در اختیار مهاجم قرار می‌دهد.

تلگرام چگونه به مرکز کنترل HEAVYGRAM تبدیل می‌شود؟

یکی از مهم‌ترین بخش‌های این عملیات، استفاده از Telegram به‌عنوان زیرساخت ارتباطی است.

در نمونه‌های بررسی‌شده، بدافزار می‌تواند از Telegram Bot API برای ارسال اطلاعات و دریافت فرمان استفاده کند. Group-IB همچنین ۲۹ نمونه جدید شامل Loaderها و Payloadهای مرتبط با HEAVYGRAM را شناسایی کرده است.

در برخی زیرساخت‌های مشاهده‌شده، یک Bot و یک Group برای ارتباط با قربانی استفاده می‌شوند و در برخی مدل‌ها، یک Bot وظیفه Check-in را انجام می‌دهد و Bot دیگری برای ثبت اطلاعات و دریافت مراحل بعدی به کار گرفته می‌شود.

HEAVYGRAM همچنین می‌تواند یک پیام اولیه برای معرفی سیستم آلوده ارسال کند و پیام‌های دوره‌ای برای اعلام زنده بودن Implant بفرستد. طبق تحلیل منتشرشده، یکی از این پیام‌های Heartbeat می‌تواند هر ۲۴ ساعت ارسال شود.

چرا استفاده از Telegram برای مهاجم مهم است؟

استفاده از یک سرویس عمومی و شناخته‌شده مانند Telegram می‌تواند تشخیص زیرساخت مهاجم را دشوارتر کند.

مهاجم به‌جای راه‌اندازی و نگهداری یک سرور C2 اختصاصی، می‌تواند از Botها و قابلیت‌های موجود Telegram برای انتقال فرمان و داده استفاده کند.

Group-IB این ساختار را یکی از ویژگی‌های قابل توجه عملیات HEAVYGRAM می‌داند؛ زیرا استفاده از Telegram هزینه راه‌اندازی، نگهداری و جابه‌جایی زیرساخت فرماندهی را کاهش می‌دهد.

قربانی چگونه آلوده می‌شود؟

HEAVYGRAM معمولاً با یک حمله فنی پیچیده و Zero-Click وارد سیستم قربانی نمی‌شود؛ انسان بخش مهمی از زنجیره آلودگی است.

مهاجمان از طریق پیام‌رسان‌ها با قربانی ارتباط برقرار می‌کنند و خود را به‌عنوان یک فرد مورد اعتماد، پشتیبان فنی یا مخاطبی آشنا معرفی می‌کنند.

سپس فایلی برای قربانی ارسال می‌شود که ظاهری قانونی دارد.

در نمونه‌های بررسی‌شده، بدافزار یا Loader خود را پشت نام و ظاهر نرم‌افزارها و فایل‌های معتبر پنهان کرده است؛ از جمله:

  • Pictory

  • KeePass

  • Telegram

  • فایل‌ها یا برنامه‌هایی با ظاهر مرتبط با خدمات فنی

  • برخی فایل‌های HTML Application و Script

این روش باعث می‌شود قربانی تصور کند در حال نصب یک نرم‌افزار یا باز کردن یک فایل عادی است.

زنجیره آلودگی HEAVYGRAM چگونه کار می‌کند؟

Group-IB چند روش برای تحویل HEAVYGRAM شناسایی کرده است.

این روش‌ها شامل:

  • WSF و VBS Script

  • VBScript

  • فایل‌های HTA

  • فایل‌های اجرایی حاوی Archive

  • استفاده از CRUDEEXCLUDE برای آماده‌سازی محیط اجرای Payload

در برخی زنجیره‌ها، CRUDEEXCLUDE پیش از HEAVYGRAM وارد عمل می‌شود و با تغییر تنظیمات Microsoft Defender، مسیرهایی را از اسکن امنیتی خارج می‌کند.

به این ترتیب، مهاجم ابتدا محیط را برای اجرای مراحل بعدی آماده می‌کند و سپس Implant اصلی را مستقر می‌کند.

CRUDEEXCLUDE چیست؟

CRUDEEXCLUDE یک ابزار ویندوزی مبتنی بر Delphi است که برای آماده‌سازی سیستم قربانی و کمک به استقرار Payloadهای بعدی استفاده می‌شود.

این ابزار می‌تواند مسیرهایی را در Microsoft Defender به‌عنوان Exclusion تنظیم کند تا فایل‌های مخرب در مسیرهای مشخص‌شده کمتر در معرض اسکن قرار بگیرند.

Group-IB این ابزار را در ارتباط با زنجیره استقرار HEAVYGRAM بررسی کرده است.

HEAVYGRAM چه اطلاعاتی را سرقت می‌کند؟

توانایی جمع‌آوری اطلاعات در این بدافزار گسترده است.

از جمله اطلاعاتی که می‌تواند در معرض سرقت قرار گیرد:

  • اطلاعات سیستم قربانی

  • اطلاعات شبکه

  • اطلاعات فرایندهای در حال اجرا

  • Screenshot

  • فایل‌ها

  • اطلاعات ذخیره‌شده توسط Telegram Desktop

  • داده‌های مرتبط با Session تلگرام

  • اطلاعات مورد نیاز برای ادامه عملیات جاسوسی

در نتیجه، اگر یک فرد از سیستم آلوده برای ارتباطات حساس، روزنامه‌نگاری، فعالیت مدنی یا نگهداری فایل‌های کاری استفاده کند، آلودگی می‌تواند بسیار فراتر از سرقت یک فایل مشخص باشد.

قربانیان HEAVYGRAM چه کسانی هستند؟

بر اساس گزارش Group-IB، این عملیات از پاییز ۲۰۲۳ فعال بوده و روزنامه‌نگاران، مخالفان حکومت ایران و افرادی با دیدگاه‌های مخالف دولت ایران را هدف قرار داده است.

گزارش‌های نهادهای دولتی آمریکا، بریتانیا و هلند نیز در سپتامبر ۲۰۲۶ درباره خانواده بدافزاری مشابه با نام CHOSEN BRICK منتشر شده‌اند و هدف‌گیری روزنامه‌نگاران، فعالان و مخالفان را توضیح داده‌اند.

HEAVYGRAM و CHOSEN BRICK یکی هستند؟

در گزارش‌های مختلف، نام‌های متفاوتی برای این خانواده بدافزاری دیده می‌شود.

HEAVYGRAM نامی است که FBI برای این خانواده استفاده کرده و CHOSEN BRICK نامی است که NCSC بریتانیا در گزارش‌های خود به کار برده است. گزارش‌های منتشرشده این دو نام را به یک خانواده/عملیات بدافزاری مرتبط می‌کنند.

برای همین ممکن است هنگام جست‌وجوی این تهدید با هر دو نام مواجه شوید.


آیا HEAVYGRAM قطعاً متعلق به ایران است؟

بر اساس تحقیقات Group-IB، ارتباط HEAVYGRAM با Handala Hack با اطمینان متوسط (Moderate Confidence) ارزیابی شده است. بنابراین بهتر است در خبر از عبارت‌هایی مانند «بدافزار مرتبط با ایران» یا «منتسب با اطمینان متوسط به Handala Hack» استفاده شود، نه اینکه مالکیت یا اجرای عملیات را بدون قید به ایران نسبت دهیم.

از سوی دیگر، هشدارهای مشترک آمریکا، بریتانیا و هلند در سپتامبر ۲۰۲۶، فعالیت خانواده CHOSEN BRICK را به بازیگران سایبری وابسته به وزارت اطلاعات ایران (MOIS) نسبت داده‌اند.

Handala Hack چیست؟

Handala Hack نام یک شخصیت/برند عملیاتی مورد استفاده در مجموعه‌ای از فعالیت‌های سایبری منتسب به ایران است.

در گزارش‌های اخیر، این بازیگر با عملیات Hack-and-Leak، جاسوسی سایبری و هدف‌گیری افراد و سازمان‌های مختلف مرتبط دانسته شده است.

Group-IB در تحقیق جدید خود، HEAVYGRAM را با اطمینان متوسط به Handala Hack مرتبط کرده است.

چرا این خبر برای کاربران ایرانی مهم است؟

این تهدید فقط یک موضوع فنی برای کارشناسان امنیت نیست.

بخش مهمی از قربانیان گزارش‌شده، روزنامه‌نگاران و افراد ایرانی هستند و روش حمله نیز بر چیزی متکی است که کاربران روزانه از آن استفاده می‌کنند: پیام‌رسان‌ها و فایل‌هایی که از طریق آن‌ها دریافت می‌شوند.

یعنی مهاجم لزوماً برای آلوده کردن سیستم به یک Exploit پیچیده نیاز ندارد؛ گاهی کافی است فایل مخرب شبیه یک نرم‌افزار واقعی یا سند مورد انتظار به دست قربانی برسد و اعتماد او را جلب کند.

برای کاربران ایرانی، به‌خصوص روزنامه‌نگاران، فعالان، پژوهشگران و افرادی که اطلاعات حساس در رایانه خود دارند، این بخش از عملیات اهمیت بیشتری دارد.

نکته مهم برای کاربران Telegram

دریافت فایل از یک حساب آشنا به‌تنهایی به معنی امن بودن آن نیست.

اگر فردی ناگهان از شما بخواهد نسخه‌ای از یک نرم‌افزار، ابزار امنیتی، فایل پزشکی یا برنامه‌ای را نصب کنید، بهتر است فایل را از منبع رسمی دریافت کنید و نصب‌کننده‌ای را که از طریق پیام‌رسان ارسال شده، اجرا نکنید.

به‌خصوص در حملاتی مانند HEAVYGRAM، اعتماد قربانی بخشی از زنجیره حمله است.

جمع‌بندی

HEAVYGRAM یک Backdoor ویندوزی با قابلیت‌های جاسوسی و کنترل از راه دور است که از Telegram به‌عنوان بخشی از زیرساخت فرماندهی و کنترل استفاده می‌کند.

Group-IB در تحقیقات جدید خود ۲۹ نمونه مرتبط با این عملیات را شناسایی کرده و این بدافزار را با اطمینان متوسط به Handala Hack مرتبط دانسته است. این عملیات از سال ۲۰۲۳ فعال بوده و روزنامه‌نگاران، مخالفان و افراد مخالف حکومت ایران را هدف قرار داده است.

مهم‌ترین ویژگی HEAVYGRAM فقط قابلیت سرقت اطلاعات نیست؛ ترکیب مهندسی اجتماعی، جعل نرم‌افزارهای معتبر، دور زدن Microsoft Defender، ماندگاری روی ویندوز و استفاده از Telegram برای C2 است که آن را به یک ابزار جدی برای عملیات جاسوسی تبدیل می‌کند.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

HEAVYGRAM یک پیام مهم برای کاربران ایرانی دارد: بخشی از حملات جاسوسی مدرن از نقطه ضعف نرم‌افزار شروع نمی‌شوند؛ از نقطه ضعف اعتماد انسان شروع می‌شوند.

مهاجم می‌تواند به‌جای تلاش برای شکستن یک سیستم بسیار امن، خودش را جای یک فرد آشنا یا پشتیبان فنی جا بزند و یک فایل ظاهراً معتبر ارسال کند. اگر قربانی فایل را اجرا کند، ادامه عملیات می‌تواند در پس‌زمینه انجام شود.

استفاده از Telegram به‌عنوان C2 نیز یک لایه دیگر به این مسئله اضافه می‌کند؛ زیرا مهاجم می‌تواند از زیرساخت یک سرویس عمومی برای انتقال فرمان و داده استفاده کند.

برای کاربران پرریسک، به‌ویژه روزنامه‌نگاران و افرادی که اطلاعات حساس در سیستم خود دارند، قاعده ساده است: فایل دریافتی از پیام‌رسان را حتی اگر فرستنده را می‌شناسید، منبع قابل اعتماد فرض نکنید.

منابع مستقیم

Group-IB:
https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/

The Hacker News:
https://thehackernews.com/2026/09/iran-linked-handala-hack-tied-to.html

Reuters:
https://www.reuters.com/world/uk-us-netherlands-issue-advisory-iran-spyware-2026-09-15/


گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث