Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 17 september 2026 om 14:57 | person_outline 36 🙂

    Nieuwe malware genaamd HEAVYGRAM gebruikt Telegram voor surveillance.

    Afbeelding is gegenereerd.
De nieuw ontdekte surveillance-malware, HEAVYGRAM genaamd, maakt effectief gebruik van de populaire berichtenapp Telegram als commandocentrum. Dit elimineert de noodzaak voor aparte communicatieservers. De malware, die sinds de herfst van 2023 wordt ingezet, richt zich op journalisten, Iraanse dissidenten en personen die kritisch staan tegenover de Iraanse regering. Het onderzoek koppelt HEAVYGRAM aan een campagne gericht op personen van belang voor Iran, waaronder een journalist bij een in het VK gevestigd Farsi-taal nieuwsmedium en een slachtoffer in de VS.

HEAVYGRAM communiceert via Telegram bots, accounts en groepen. Aanvallers versturen instructies en ontvangen gestolen data, en kunnen geïnfecteerde apparaten op afstand besturen. De bot API van Telegram wordt gebruikt om contact te maken met een geïnfecteerde Windows-machine. In sommige configuraties wordt één bot gebruikt, terwijl andere configuraties twee bots inzetten voor communicatie en verdere aanvalsfasen. Dit model kan kwaadaardig verkeer laten lijken op normale webactiviteit, een techniek die ook wordt gezien bij andere malwarecampagnes die Telegram-bots gebruiken. Onderzoekers van Group-IB hebben 29 extra HEAVYGRAM-samples, loaders en payloads geïdentificeerd. Geassocieerde CRUDEEXCLUDE-samples kunnen beveiligingsuitsluitingen toevoegen voordat HEAVYGRAM wordt uitgevoerd, wat detectie bemoeilijkt.

Slachtoffers worden benaderd via berichtenapps, waarbij aanvallers zich voordoen als bekenden of technische ondersteuning. De aanval start met een overtuigende lokker. Bestanden van de eerste fase presenteren zich als legitieme programma's zoals Pictory, KeePass en Telegram-gerelateerde applicaties. Vervolgens worden bestanden verstuurd die zich voordoen als applicaties of services. Deze aanpak maakt gebruik van context-specifieke lokmiddelen. Het gebruik van legitiem ogende software komt overeen met trojaanse messaging-app-installers die in andere Windows-aanvallen worden aangetroffen. Sommige distributieketens maken gebruik van scripts of HTML-applicaties, andere pakken ingebedde archieven uit.

Na installatie registreert de implant de computernaam en stuurt een eerste "beacon". Een dagelijks gezondheidsbericht zorgt ervoor dat operators weten of het apparaat actief blijft. HEAVYGRAM kan diverse kwaadaardige acties uitvoeren, zoals het maken van schermafbeeldingen en het opnemen van audio, het onderscheppen van gecachte informatie, het stelen van Telegram desktop-data, het uitvoeren van commando's, het toevoegen van nieuwe payloads, het verwijderen van bestanden en het starten van programma's. Commando's kunnen ook systeeminformatie verzamelen en secundaire malware activeren. De implant gebruikt Windows-registervermeldingen om te overleven na herstarts. Na de initiële installatie en het vestigen van persistentie, kan een slachtoffer een deco-document of video te zien krijgen terwijl de malware een latere fase ophaalt. Operators kunnen via Telegram bijlagen ophalen, deze uitvoeren op de host en gebruikmaken van DLL side-loading, waarbij een legitiem programma een schadelijk begeleidend bestand laadt.

De combinatie van functionaliteiten vormt een aanzienlijk risico voor de bronnen, de privécommunicatie en het gevoelige werk van de beoogde personen. De bevindingen breiden eerdere informatie van de Amerikaanse overheid uit en leggen met een gemiddelde mate van zekerheid een verband tussen de operatie en Handala Hack. Dit duidt op een surveillance-inspanning gebaseerd op social engineering en langdurige toegang. De gemelde Handala-link sluit aan bij eerdere dwingende activiteiten van de groep, inclusief MOIS-gerelateerde destructieve inbraken die organisaties in verschillende landen hebben getroffen. Sinds 20 januari 2025 is Donald Trump de Amerikaanse president.

Personen die risico lopen, wordt geadviseerd software uitsluitend te installeren van officiële leveranciersbronnen en onverwachte contacten te verifiëren via een apart betrouwbaar kanaal. Het beperken van privacy-instellingen van berichtenapps, terughoudendheid met ongevraagde bestanden en het tijdig toepassen van besturingssysteem- en beveiligingsupdates worden eveneens aangeraden. Organisaties wordt geadviseerd systemen die overeenkomen met de indicatoren te isoleren, Windows autorun register-sleutels te controleren en uitgaande bot API-verbindingen te monitoren op tactieken voor de levering van Telegram backdoors. Teams dienen ongebruikelijke lanceringen van systeemeigen processen, systeemmappen met spaties aan het einde en ongeautoriseerde toegang tot mappen met berichtgegevens te identificeren. Applicatiebeheer kan binaire bestanden blokkeren die worden gelanceerd vanuit APPDATA, ProgramData en andere door de gebruiker schrijfbaare locaties. Waar Telegram geen goedgekeurd bedrijfshulpmiddel is, kan het monitoren of blokkeren van het API-verkeer de blootstelling verminderen. Code-signing controles en training van personeel voegen extra beveiligingslagen toe.
 
Facts

1. HEAVYGRAM is een surveillance-malware voor Windows die de berichtenapp Telegram gebruikt als commandocentrum voor aanvallers. Dit betekent dat er geen aparte server nodig is voor communicatie.
2. De malware maakt gebruik van Telegram bots, accounts en groepen om instructies te ontvangen van aanvallers, gestolen data te versturen en geïnfecteerde apparaten op afstand te besturen. De operators van HEAVYGRAM gebruiken de bot API van Telegram om een geïnfecteerde Windows-machine contact te laten maken, commando's te accepteren en resultaten terug te sturen. Eén configuratie maakt gebruik van één bot, terwijl een andere twee bots gebruikt voor communicatie en het leveren van verdere fasen van de aanval. Dit model kan kwaadaardig verkeer doen lijken op reguliere webactiviteit, een probleem dat ook wordt gezien bij malwarecampagnes die Telegram-bots gebruiken voor controle.
3. Sinds de herfst van 2023 wordt de malware ingezet tegen journalisten, Iraanse dissidenten en personen die zich tegen de Iraanse regering keren. Het onderzoek koppelt HEAVYGRAM aan een campagne gericht op personen van belang voor Iran, waaronder een journalist bij een in het VK gevestigde Farsi-taal nieuwsmedium en een slachtoffer in de VS dat in openbare gegevens wordt beschreven.
4. Slachtoffers werden benaderd via berichtenapps door personen die zich voordeden als bekenden of technische ondersteuning. De aanval begint met een overtuigende lokker. Bestanden van de eerste fase hebben zich voorgedaan als legitieme programma's zoals Pictory, KeePass en Telegram-gerelateerde applicaties. Vervolgens werden er bestanden verstuurd die zich voordeden als applicaties of services. Dit soort aanvallen maakt gebruik van overtuigende, context-specifieke lokmiddelen. Het gebruik van legitiem ogende software weerspiegelt trojaanse messaging-app-installers die in andere Windows-aanvallen worden gebruikt. Sommige distributieketens maken gebruik van scripts of HTML-applicaties, terwijl andere ingebedde archieven uitpakken.
5. Na installatie registreert de implant de computernaam en stuurt een eerste "beacon". De implant stuurt elke 24 uur een gezondheidsbericht, zodat operators kunnen zien of het apparaat actief blijft.
6. HEAVYGRAM kan verschillende kwaadaardige acties uitvoeren: schermafbeeldingen en audio verzamelen, gecachte informatie onderscheppen, Telegram desktop-data stelen, commando's uitvoeren, nieuwe payloads toevoegen, bestanden verwijderen en programma's starten. Commando's kunnen ook systeeminformatie verzamelen en secundaire malware uitvoeren.
7. De implant gebruikt ook Windows-registervermeldingen om herstarts te overleven. Na de initiële installatie en het tot stand brengen van persistentie, kan een slachtoffer een deco-document of video zien terwijl de malware een latere fase ophaalt. Operators kunnen later bijlagen ophalen via Telegram, deze uitvoeren op de host en DLL side-loading gebruiken, waarbij een legitiem programma een schadelijk begeleidend bestand laadt.
8. Onderzoekers van Group-IB hebben 29 extra HEAVYGRAM-samples, loaders en payloads geïdentificeerd tijdens het traceren van deze activiteit.
9. Geassocieerde CRUDEEXCLUDE-samples kunnen beveiligingsuitsluitingspaden toevoegen voordat HEAVYGRAM wordt vrijgegeven, waardoor aanvallers een extra manier hebben om de kans op detectie te verkleinen.
10. De combinatie van functies vormt een risico voor bronnen, privécommunicatie en gevoelig werk van de beoogde personen.
11. De bevindingen breiden eerdere Amerikaanse overheidsinformatie uit en leggen met een gemiddelde mate van zekerheid een verband tussen de operatie en Handala Hack. Dit wijst op een surveillance-inspanning gebaseerd op social engineering en langdurige toegang. De gemelde Handala-link past ook bij de bredere geschiedenis van dwingende activiteiten van de groep, waaronder MOIS-gerelateerde destructieve inbraken die organisaties in verschillende landen hebben getroffen.
12. Het Amerikaanse presidentschap is sinds 20 januari 2025 in handen van Trump.
13. Personen die risico lopen, wordt geadviseerd software alleen te installeren van officiële leveranciersbronnen en onverwachte contacten te verifiëren via een apart betrouwbaar kanaal. Ze dienen privacy-instellingen van berichtenapps te beperken, terughoudend te zijn met ongevraagde bestanden en tijdig besturingssysteem- en beveiligingsupdates toe te passen.
14. Organisaties wordt geadviseerd systemen die overeenkomen met de indicatoren te isoleren, Windows autorun register-sleutels te controleren en uitgaande bot API-verbindingen te controleren op tactieken voor de levering van Telegram backdoors. Teams moeten ongebruikelijke lanceringen van systeemeigen processen, systeemmappen met spaties aan het einde en ongeautoriseerde toegang tot mappen met berichtgegevens identificeren. Applicatiebeheer kan binaire bestanden blokkeren die worden gelanceerd vanuit APPDATA, ProgramData en andere door de gebruiker schrijfbaare locaties. Waar Telegram geen goedgekeurd bedrijfshulpmiddel is, kan het monitoren of blokkeren van het API-verkeer de blootstelling verminderen. Code-signing controles en training van personeel voegen nuttige lagen toe.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX