کد خبر: ۱۰۸۸

HEAVYGRAM چیست؟ بدافزار جاسوسی منتسب به ایران که تلگرام را به مرکز فرماندهی تبدیل می‌کند

HEAVYGRAM چیست؟ بدافزار جاسوسی مرتبط با ایران که تلگرام را به مرکز فرماندهی تبدیل می‌کند. بهراد یوسفی

بدافزار جاسوسی منتسب به Handala Hack چگونه با استفاده از Telegram، ویندوز هدف را کنترل و اطلاعات حساس را سرقت می‌کند؟

یک بدافزار جاسوسی ویندوزی با نام HEAVYGRAM توجه پژوهشگران امنیت سایبری را به خود جلب کرده است؛ بدافزاری که از سرویس Telegram برای دریافت فرمان، ارسال اطلاعات سرقت‌شده و حفظ ارتباط با سیستم قربانی استفاده می‌کند.

پژوهش جدید شرکت Group-IB نشان می‌دهد HEAVYGRAM به گروه Handala Hack، یک بازیگر سایبری منتسب به ایران، نسبت داده می‌شود و از سال ۲۰۲۳ برای هدف قرار دادن روزنامه‌نگاران، مخالفان حکومت ایران و افرادی با دیدگاه‌های مخالف استفاده شده است.

نکته قابل توجه این است که مهاجمان برای اجرای عملیات خود الزاماً به یک سرور اختصاصی و قابل شناسایی نیاز ندارند؛ بلکه از Telegram Bot API، بات‌ها و گروه‌های تلگرامی به‌عنوان بخشی از زیرساخت فرماندهی و کنترل (C2) استفاده می‌کنند.

HEAVYGRAM دقیقاً چه کاری انجام می‌دهد؟

HEAVYGRAM یک Windows Backdoor است که پس از اجرا می‌تواند کنترل قابل توجهی روی سیستم قربانی ایجاد کند.

طبق تحلیل Group-IB، این بدافزار قابلیت‌هایی مانند موارد زیر دارد:

  • اجرای فرمان از راه دور

  • جمع‌آوری اطلاعات سیستم، شبکه و فرایندهای در حال اجرا

  • گرفتن Screenshot از صفحه قربانی

  • سرقت فایل‌ها و داده‌ها

  • سرقت اطلاعات Telegram Desktop

  • دریافت و اجرای Payloadهای بیشتر

  • برقراری Persistence روی ویندوز

  • استفاده از DLL Side-Loading

  • حذف فایل‌ها و آثار فعالیت خود

در نتیجه، HEAVYGRAM صرفاً یک Stealer ساده نیست؛ بلکه مجموعه‌ای از قابلیت‌های جاسوسی، کنترل از راه دور، سرقت اطلاعات و ماندگاری روی سیستم را در اختیار مهاجم قرار می‌دهد.

تلگرام چگونه به مرکز کنترل HEAVYGRAM تبدیل می‌شود؟

یکی از مهم‌ترین بخش‌های این عملیات، استفاده از Telegram به‌عنوان زیرساخت ارتباطی است.

در نمونه‌های بررسی‌شده، بدافزار می‌تواند از Telegram Bot API برای ارسال اطلاعات و دریافت فرمان استفاده کند. Group-IB همچنین ۲۹ نمونه جدید شامل Loaderها و Payloadهای مرتبط با HEAVYGRAM را شناسایی کرده است.

در برخی زیرساخت‌های مشاهده‌شده، یک Bot و یک Group برای ارتباط با قربانی استفاده می‌شوند و در برخی مدل‌ها، یک Bot وظیفه Check-in را انجام می‌دهد و Bot دیگری برای ثبت اطلاعات و دریافت مراحل بعدی به کار گرفته می‌شود.

HEAVYGRAM همچنین می‌تواند یک پیام اولیه برای معرفی سیستم آلوده ارسال کند و پیام‌های دوره‌ای برای اعلام زنده بودن Implant بفرستد. طبق تحلیل منتشرشده، یکی از این پیام‌های Heartbeat می‌تواند هر ۲۴ ساعت ارسال شود.

چرا استفاده از Telegram برای مهاجم مهم است؟

استفاده از یک سرویس عمومی و شناخته‌شده مانند Telegram می‌تواند تشخیص زیرساخت مهاجم را دشوارتر کند.

مهاجم به‌جای راه‌اندازی و نگهداری یک سرور C2 اختصاصی، می‌تواند از Botها و قابلیت‌های موجود Telegram برای انتقال فرمان و داده استفاده کند.

Group-IB این ساختار را یکی از ویژگی‌های قابل توجه عملیات HEAVYGRAM می‌داند؛ زیرا استفاده از Telegram هزینه راه‌اندازی، نگهداری و جابه‌جایی زیرساخت فرماندهی را کاهش می‌دهد.

قربانی چگونه آلوده می‌شود؟

HEAVYGRAM معمولاً با یک حمله فنی پیچیده و Zero-Click وارد سیستم قربانی نمی‌شود؛ انسان بخش مهمی از زنجیره آلودگی است.

مهاجمان از طریق پیام‌رسان‌ها با قربانی ارتباط برقرار می‌کنند و خود را به‌عنوان یک فرد مورد اعتماد، پشتیبان فنی یا مخاطبی آشنا معرفی می‌کنند.

سپس فایلی برای قربانی ارسال می‌شود که ظاهری قانونی دارد.

در نمونه‌های بررسی‌شده، بدافزار یا Loader خود را پشت نام و ظاهر نرم‌افزارها و فایل‌های معتبر پنهان کرده است؛ از جمله:

  • Pictory

  • KeePass

  • Telegram

  • فایل‌ها یا برنامه‌هایی با ظاهر مرتبط با خدمات فنی

  • برخی فایل‌های HTML Application و Script

این روش باعث می‌شود قربانی تصور کند در حال نصب یک نرم‌افزار یا باز کردن یک فایل عادی است.

زنجیره آلودگی HEAVYGRAM چگونه کار می‌کند؟

Group-IB چند روش برای تحویل HEAVYGRAM شناسایی کرده است.

این روش‌ها شامل:

  • WSF و VBS Script

  • VBScript

  • فایل‌های HTA

  • فایل‌های اجرایی حاوی Archive

  • استفاده از CRUDEEXCLUDE برای آماده‌سازی محیط اجرای Payload

در برخی زنجیره‌ها، CRUDEEXCLUDE پیش از HEAVYGRAM وارد عمل می‌شود و با تغییر تنظیمات Microsoft Defender، مسیرهایی را از اسکن امنیتی خارج می‌کند.

به این ترتیب، مهاجم ابتدا محیط را برای اجرای مراحل بعدی آماده می‌کند و سپس Implant اصلی را مستقر می‌کند.

CRUDEEXCLUDE چیست؟

CRUDEEXCLUDE یک ابزار ویندوزی مبتنی بر Delphi است که برای آماده‌سازی سیستم قربانی و کمک به استقرار Payloadهای بعدی استفاده می‌شود.

این ابزار می‌تواند مسیرهایی را در Microsoft Defender به‌عنوان Exclusion تنظیم کند تا فایل‌های مخرب در مسیرهای مشخص‌شده کمتر در معرض اسکن قرار بگیرند.

Group-IB این ابزار را در ارتباط با زنجیره استقرار HEAVYGRAM بررسی کرده است.

HEAVYGRAM چه اطلاعاتی را سرقت می‌کند؟

توانایی جمع‌آوری اطلاعات در این بدافزار گسترده است.

از جمله اطلاعاتی که می‌تواند در معرض سرقت قرار گیرد:

  • اطلاعات سیستم قربانی

  • اطلاعات شبکه

  • اطلاعات فرایندهای در حال اجرا

  • Screenshot

  • فایل‌ها

  • اطلاعات ذخیره‌شده توسط Telegram Desktop

  • داده‌های مرتبط با Session تلگرام

  • اطلاعات مورد نیاز برای ادامه عملیات جاسوسی

در نتیجه، اگر یک فرد از سیستم آلوده برای ارتباطات حساس یا نگهداری فایل‌های کاری استفاده کند، آلودگی می‌تواند بسیار فراتر از سرقت یک فایل مشخص باشد.

قربانیان HEAVYGRAM چه کسانی هستند؟

بر اساس گزارش Group-IB، این عملیات از پاییز ۲۰۲۳ فعال بوده است.

گزارش‌های نهادهای دولتی آمریکا، بریتانیا و هلند نیز در سپتامبر ۲۰۲۶ درباره خانواده بدافزاری مشابه با نام CHOSEN BRICK منتشر شده‌اند.

HEAVYGRAM و CHOSEN BRICK یکی هستند؟

در گزارش‌های مختلف، نام‌های متفاوتی برای این خانواده بدافزاری دیده می‌شود.

HEAVYGRAM نامی است که FBI برای این خانواده استفاده کرده و CHOSEN BRICK نامی است که NCSC بریتانیا در گزارش‌های خود به کار برده است. گزارش‌های منتشرشده این دو نام را به یک خانواده/عملیات بدافزاری مرتبط می‌کنند.

برای همین ممکن است هنگام جست‌وجوی این تهدید با هر دو نام مواجه شوید.


آیا HEAVYGRAM متعلق به ایران است؟

بر اساس تحقیقات Group-IB، ارتباط HEAVYGRAM با Handala Hack با اطمینان متوسط (Moderate Confidence) ارزیابی شده است. بنابراین بهتر است در خبر از عبارت‌هایی مانند «بدافزار منتسب به ایران» یا «منتسب به Handala Hack» استفاده شود، نه اینکه مالکیت یا اجرای عملیات را بدون قید به ایران نسبت دهیم.

Handala Hack چیست؟

Handala Hack نام یک شخصیت/برند عملیاتی مورد استفاده در مجموعه‌ای از فعالیت‌های سایبری منتسب به ایران است.

در گزارش‌های اخیر، این بازیگر با عملیات Hack-and-Leak، جاسوسی سایبری و هدف‌گیری افراد و سازمان‌های مختلف مرتبط دانسته شده است.

نکته مهم برای کاربران Telegram

دریافت فایل از یک حساب آشنا به‌تنهایی به معنی امن بودن آن نیست.

اگر فردی ناگهان از شما بخواهد نسخه‌ای از یک نرم‌افزار، ابزار امنیتی، فایل پزشکی یا برنامه‌ای را نصب کنید، بهتر است فایل را از منبع رسمی دریافت کنید و نصب‌کننده‌ای را که از طریق پیام‌رسان ارسال شده، اجرا نکنید.

به‌خصوص در حملاتی مانند HEAVYGRAM، اعتماد قربانی بخشی از زنجیره حمله است.

جمع‌بندی

HEAVYGRAM یک Backdoor ویندوزی با قابلیت‌های جاسوسی و کنترل از راه دور است که از Telegram به‌عنوان بخشی از زیرساخت فرماندهی و کنترل استفاده می‌کند.

Group-IB در تحقیقات جدید خود ۲۹ نمونه مرتبط با این عملیات را شناسایی کرده و این بدافزار را با اطمینان متوسط به Handala Hack مرتبط دانسته است. این عملیات از سال ۲۰۲۳ فعال بوده و روزنامه‌نگاران، مخالفان و افراد مخالف حکومت ایران را هدف قرار داده است.

مهم‌ترین ویژگی HEAVYGRAM فقط قابلیت سرقت اطلاعات نیست؛ ترکیب مهندسی اجتماعی، جعل نرم‌افزارهای معتبر، دور زدن Microsoft Defender، ماندگاری روی ویندوز و استفاده از Telegram برای C2 است که آن را به یک ابزار جدی برای عملیات جاسوسی تبدیل می‌کند.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

HEAVYGRAM یک پیام مهم دارد: بخشی از حملات جاسوسی مدرن از نقطه ضعف نرم‌افزار شروع نمی‌شوند؛ از نقطه ضعف اعتماد انسان شروع می‌شوند.

مهاجم می‌تواند به‌جای تلاش برای شکستن یک سیستم بسیار امن، خودش را جای یک فرد آشنا یا پشتیبان فنی جا بزند و یک فایل ظاهراً معتبر ارسال کند. اگر قربانی فایل را اجرا کند، ادامه عملیات می‌تواند در پس‌زمینه انجام شود.

استفاده از Telegram به‌عنوان C2 نیز یک لایه دیگر به این مسئله اضافه می‌کند؛ زیرا مهاجم می‌تواند از زیرساخت یک سرویس عمومی برای انتقال فرمان و داده استفاده کند.

منابع مستقیم

Group-IB:
https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/

The Hacker News:
https://thehackernews.com/2026/09/iran-linked-handala-hack-tied-to.html

Reuters:
https://www.reuters.com/world/uk-us-netherlands-issue-advisory-iran-spyware-2026-09-15/


گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث