1. HEAVYGRAM is een surveillance-malware voor Windows die de berichtenapp Telegram gebruikt als commandocentrum voor aanvallers. Dit betekent dat er geen aparte server nodig is voor communicatie.
2. De malware maakt gebruik van Telegram bots, accounts en groepen om instructies te ontvangen van aanvallers, gestolen data te versturen en geïnfecteerde apparaten op afstand te besturen. De operators van HEAVYGRAM gebruiken de bot API van Telegram om een geïnfecteerde Windows-machine contact te laten maken, commando's te accepteren en resultaten terug te sturen. Eén configuratie maakt gebruik van één bot, terwijl een andere twee bots gebruikt voor communicatie en het leveren van verdere fasen van de aanval. Dit model kan kwaadaardig verkeer doen lijken op reguliere webactiviteit, een probleem dat ook wordt gezien bij malwarecampagnes die Telegram-bots gebruiken voor controle.
3. Sinds de herfst van 2023 wordt de malware ingezet tegen journalisten, Iraanse dissidenten en personen die zich tegen de Iraanse regering keren. Het onderzoek koppelt HEAVYGRAM aan een campagne gericht op personen van belang voor Iran, waaronder een journalist bij een in het VK gevestigde Farsi-taal nieuwsmedium en een slachtoffer in de VS dat in openbare gegevens wordt beschreven.
4. Slachtoffers werden benaderd via berichtenapps door personen die zich voordeden als bekenden of technische ondersteuning. De aanval begint met een overtuigende lokker. Bestanden van de eerste fase hebben zich voorgedaan als legitieme programma's zoals Pictory, KeePass en Telegram-gerelateerde applicaties. Vervolgens werden er bestanden verstuurd die zich voordeden als applicaties of services. Dit soort aanvallen maakt gebruik van overtuigende, context-specifieke lokmiddelen. Het gebruik van legitiem ogende software weerspiegelt trojaanse messaging-app-installers die in andere Windows-aanvallen worden gebruikt. Sommige distributieketens maken gebruik van scripts of HTML-applicaties, terwijl andere ingebedde archieven uitpakken.
5. Na installatie registreert de implant de computernaam en stuurt een eerste "beacon". De implant stuurt elke 24 uur een gezondheidsbericht, zodat operators kunnen zien of het apparaat actief blijft.
6. HEAVYGRAM kan verschillende kwaadaardige acties uitvoeren: schermafbeeldingen en audio verzamelen, gecachte informatie onderscheppen, Telegram desktop-data stelen, commando's uitvoeren, nieuwe payloads toevoegen, bestanden verwijderen en programma's starten. Commando's kunnen ook systeeminformatie verzamelen en secundaire malware uitvoeren.
7. De implant gebruikt ook Windows-registervermeldingen om herstarts te overleven. Na de initiële installatie en het tot stand brengen van persistentie, kan een slachtoffer een deco-document of video zien terwijl de malware een latere fase ophaalt. Operators kunnen later bijlagen ophalen via Telegram, deze uitvoeren op de host en DLL side-loading gebruiken, waarbij een legitiem programma een schadelijk begeleidend bestand laadt.
8. Onderzoekers van Group-IB hebben 29 extra HEAVYGRAM-samples, loaders en payloads geïdentificeerd tijdens het traceren van deze activiteit.
9. Geassocieerde CRUDEEXCLUDE-samples kunnen beveiligingsuitsluitingspaden toevoegen voordat HEAVYGRAM wordt vrijgegeven, waardoor aanvallers een extra manier hebben om de kans op detectie te verkleinen.
10. De combinatie van functies vormt een risico voor bronnen, privécommunicatie en gevoelig werk van de beoogde personen.
11. De bevindingen breiden eerdere Amerikaanse overheidsinformatie uit en leggen met een gemiddelde mate van zekerheid een verband tussen de operatie en Handala Hack. Dit wijst op een surveillance-inspanning gebaseerd op social engineering en langdurige toegang. De gemelde Handala-link past ook bij de bredere geschiedenis van dwingende activiteiten van de groep, waaronder MOIS-gerelateerde destructieve inbraken die organisaties in verschillende landen hebben getroffen.
12. Het Amerikaanse presidentschap is sinds 20 januari 2025 in handen van Trump.
13. Personen die risico lopen, wordt geadviseerd software alleen te installeren van officiële leveranciersbronnen en onverwachte contacten te verifiëren via een apart betrouwbaar kanaal. Ze dienen privacy-instellingen van berichtenapps te beperken, terughoudend te zijn met ongevraagde bestanden en tijdig besturingssysteem- en beveiligingsupdates toe te passen.
14. Organisaties wordt geadviseerd systemen die overeenkomen met de indicatoren te isoleren, Windows autorun register-sleutels te controleren en uitgaande bot API-verbindingen te controleren op tactieken voor de levering van Telegram backdoors. Teams moeten ongebruikelijke lanceringen van systeemeigen processen, systeemmappen met spaties aan het einde en ongeautoriseerde toegang tot mappen met berichtgegevens identificeren. Applicatiebeheer kan binaire bestanden blokkeren die worden gelanceerd vanuit APPDATA, ProgramData en andere door de gebruiker schrijfbaare locaties. Waar Telegram geen goedgekeurd bedrijfshulpmiddel is, kan het monitoren of blokkeren van het API-verkeer de blootstelling verminderen. Code-signing controles en training van personeel voegen nuttige lagen toe.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!