文章总结: 文档分析名为heavygram的Windows监控恶意软件,其利用Telegram作为C2信道,通过社会工程诱导下载,具备屏幕截取、密码窃取等多重监控能力,并采用多阶段载荷与持久化机制。攻击疑似与伊朗政府支持的黑客有关,目标为特定人员。防御需从识别恶意文件转向检测异常行为链,关注合法工具滥用及周期性低频通信。
综合评分: 82
文章分类: 恶意软件,威胁情报,社会工程学,红队,安全运营
黑客将Telegram变成HEAVYGRAM监控恶意软件的指挥中心
何威风
何威风
祺印说信安
2026年9月20日 00:00
河南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
近期披露的一款名为 HEAVYGRAM的Windows监控恶意软件,被用于针对特定人员开展长期信息窃取和监控活动。该恶意软件自2023年9月左右开始出现在实际攻击环境中,相关活动主要通过社会工程方式建立信任,再诱导目标下载伪装成正常软件的恶意程序。美国联邦调查机构将其称为HEAVYGRAM,英国方面则以 CHOSEN BRICK对这一恶意软件家族进行跟踪。相关调查认为,该活动与伊朗政府支持的网络间谍活动有关,目标包括异议人士、记者、活动人士以及其他具有情报价值的人员。
HEAVYGRAM最突出的特点之一,是攻击者将 Telegram直接作为命令与控制(C2)通信渠道。恶意软件并不需要依赖传统的独立C2服务器,而是通过Telegram基础设施与攻击者保持联系,从而降低C2基础设施搭建、维护和更换的成本。相关样本能够利用Telegram接收攻击者指令并返回执行结果,同时周期性向控制端发送主机状态信息。一个典型的持久化机制是定期发送主机域名等信息,以便攻击者确认受感染设备仍然在线。由于Telegram本身是正常使用的即时通信服务,这种方式也可能增加传统基于固定IP、域名或专用协议的检测难度。
从功能上看,HEAVYGRAM并不是一个单纯的信息窃取程序,而是一个具有多种远程控制和侦察能力的监控后门。其能力包括获取系统、网络和进程信息,截取屏幕,访问浏览器相关数据,窃取保存的密码,收集电子邮件和即时通信数据,获取Telegram Desktop及WhatsApp相关信息,上传和下载文件,并能够启动额外程序或进一步获取其他恶意载荷。部分样本还具备访问麦克风、获取音频以及清理文件等能力。这意味着一旦设备被成功控制,攻击者获得的并不是某一个单独的数据字段,而可能是一个围绕目标人员形成的完整数字活动画像。
攻击活动采用了较为典型的“社会工程建立信任—诱导下载—恶意程序伪装—第二阶段载荷执行—持续控制”模式。攻击者通常通过Telegram、WhatsApp、Instagram等通信平台接触目标,以技术支持人员、可信联系人或者其他具有合理身份的人员进行伪装,然后诱导目标下载所谓的正常软件或文件。相关恶意样本曾伪装成Pictory、KeePass、Telegram等合法应用,也可以采用看起来正常的图形化界面降低用户警觉。部分攻击场景还利用看似普通的医疗检查资料等文件进行诱导,其核心目的都是降低目标对恶意文件的怀疑。
HEAVYGRAM的传播链条还表现出明显的多阶段特征。研究人员发现,该恶意软件可以通过WSF/VBS脚本、VBScript与HTA文件、嵌入压缩内容的可执行文件,以及包含嵌入式载荷的辅助工具进行投递。一个名为CRUDEEXCLUDE的Delphi编写Windows工具被用于准备后续恶意载荷运行环境,其特点之一是伪装成带图形界面的合法应用,并通过修改Microsoft Defender的排除路径降低安全软件对后续载荷的检测能力。CRUDEEXCLUDE最早在2024年7月左右被观察到,而相关活动在2025年进一步被公开分析。
这种设计说明,攻击者并不是简单地把一个恶意EXE文件交给目标运行,而是在努力把恶意行为拆分成多个阶段。第一阶段负责诱导和建立执行条件,后续阶段再负责持久化、通信和信息窃取。这样做的一个重要目的,是让单个文件的行为看起来不那么明显,同时使攻击者可以根据需要替换不同阶段的组件。对于防守方而言,这意味着单纯依靠文件哈希、文件名或者单一恶意样本进行检测并不足够,需要进一步分析进程关系、脚本执行、注册表持久化、安全软件排除项变化以及异常的Telegram通信行为。
HEAVYGRAM还具备Windows持久化能力。相关样本可以通过Windows Registry中的Autorun机制实现重新启动后继续运行,并通过PowerShell等系统组件完成部分环境配置。值得注意的是,攻击者使用的并不一定是自定义的复杂工具,而可能是Windows自身提供的合法管理能力。对于安全运营而言,这类行为往往比一个明显的恶意程序更加难以识别,因为PowerShell、注册表、系统进程以及通信软件本身都是正常环境中的组成部分。真正需要关注的是这些合法能力是否被组合成异常行为链。
在控制基础设施方面,相关调查发现至少存在两种Telegram组织方式。一种模式主要依赖单个Telegram Bot和群组完成控制通信;另一种模式则采用不同Bot承担不同任务,例如一个Bot负责主机回连,另一个Bot负责日志、任务获取或者后续阶段管理。这种结构使攻击者可以根据需要调整通信和控制体系,也使传统基于单一C2服务器的封禁策略更加困难。对于安全运营团队而言,如果只把Telegram视为普通办公通信工具,而没有对其异常使用行为进行分析,就可能遗漏一部分具有明显攻击特征的C2活动。
相关样本还具有明显的“心跳”机制。恶意程序首次运行后会向控制端发送包含受感染主机域名等信息的初始连接信号,随后通过后台线程定期发送状态信息,例如每24小时发送一次心跳,以确认主机仍然处于控制状态。这种低频通信方式与大量恶意流量不同,它不会持续产生高流量网络连接,因此仅依靠流量峰值或者异常连接数量进行检测可能很难发现。相反,如果安全运营能够建立“主机—进程—外联域名/IP—通信应用—时间周期”的长期基线,就可能发现这种周期性、低频率但持续存在的异常行为。
HEAVYGRAM的另一个重要特点,是其数据窃取范围已经超出了传统文件型木马。它不仅能够访问本地文件,还能够关注浏览器数据、保存的密码、邮件、Telegram和WhatsApp数据以及截图、音频等信息。这意味着攻击者关注的不是某一个服务器数据库,而是目标人员整个数字工作环境。当目标人员同时使用浏览器、即时通信软件、邮件系统和办公应用处理敏感信息时,一个终端感染事件就可能演变成跨应用、跨数据类型的信息泄露事件。
从防守角度看,这起事件再次说明,安全意识培训不能只告诉员工“不要打开陌生附件”。真正危险的社会工程攻击往往发生在已经建立信任之后。攻击者可能先在Telegram、WhatsApp或Instagram等平台与目标交流,再以技术支持、朋友、合作伙伴或者其他可信身份发送文件。文件本身甚至可能具备正常软件的界面和名称。因此,人员安全能力应该覆盖身份验证、软件下载渠道验证、异常文件识别、敏感操作确认以及事件报告等完整过程,而不是只训练用户识别明显的钓鱼邮件。
对于终端安全而言,也不能简单认为“安装了杀毒软件就安全”。如果攻击者能够利用合法系统工具、修改安全软件排除项、使用正常通信平台进行C2,并通过注册表实现持久化,那么传统基于病毒特征码的检测能力就可能受到限制。更加有效的防御方式应该是建立行为检测能力,重点观察安全软件配置是否异常变化、PowerShell是否出现异常调用、注册表启动项是否被修改、办公终端是否突然访问Telegram相关基础设施、浏览器和即时通信数据是否被异常读取,以及是否存在不符合用户正常行为的文件上传和下载。
这起事件还说明,网络安全运营需要重新认识“合法工具滥用”。Telegram是合法软件,PowerShell是合法系统组件,Windows Registry是合法配置机制,Defender排除项也是合法功能,浏览器和聊天软件产生的数据同样属于正常业务数据。但当这些正常组件被攻击者按照特定顺序组合起来,就可能形成完整的恶意攻击链。因此,安全运营不能简单地把“合法工具”列入白名单,而应该判断谁在使用、为什么使用、从哪里使用、访问了什么、产生了什么后果。
从更宏观的角度看,HEAVYGRAM体现的是现代间谍软件的一个明显变化:攻击者越来越倾向于利用目标已经熟悉的应用和通信平台完成攻击,而不是完全依赖陌生的恶意基础设施。这样做的优势在于降低攻击者自身的基础设施成本,同时增加防守方判断正常业务流量与恶意活动之间差异的难度。因此,未来的终端安全和安全运营,需要从“识别恶意软件”进一步转向“识别异常行为链”。
对于重要人员和高价值目标而言,这种风险尤其值得重视。攻击者真正想获取的可能不是一台计算机,而是这个人掌握的联系人、邮件、聊天记录、密码、文件、业务信息和长期活动轨迹。因此,个人终端已经不能被简单理解为一个普通办公设备,而应该被视为身份、数据和业务活动的汇聚点。一旦终端失守,攻击者可能借助已经登录的账号和保存的信息进一步扩大影响。
HEAVYGRAM最终带来的安全启示可以概括为:攻击者不一定需要建立一个复杂的黑客基础设施,只要能够利用社会工程取得信任,再借助合法软件和正常通信平台,就可以构建低成本、长期化的监控能力。因此,安全防护也必须从“有没有恶意文件”升级到“有没有异常行为”,从单点检测升级到攻击链检测,从一次性查杀升级到持续安全运营。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:祺印说信安 何威风
何威风《黑客将Telegram变成HEAVYGRAM监控恶意软件的指挥中心》