文章总结: 奇安信威胁情报中心解析Group-IB披露的监控后门HeavyGram,其以TelegramBotAPI为C2信道,伪装成Keepass等合法应用,针对伊朗异见人士等目标。攻击链含WSF/VBS等四种投递方式,第二阶段为Python植入体,支持命令执行、数据窃取。该恶意软件被评估与HandalaHack关联,后者疑为伊朗MOIS下属VoidManticore的网络人格。建议关注相关IOC并加强Telegram相关流量监测。
综合评分: 88
文章分类: 威胁情报,恶意软件,漏洞分析,渗透测试,红队
当 Telegram 变成 C2:拆解监控后门 HEAVYGRAM 与 Handala Hack 的”马甲”游戏
原创
威胁情报中心
威胁情报中心
奇安信威胁情报中心
2026年9月21日 16:19
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
威胁研判 · 后门解析
当 Telegram 变成 C2
拆解监控后门 HEAVYGRAM 与 Handala Hack 的”马甲”游戏
Group-IB 披露的新型监控后门:以 Telegram Bot API 为命令与控制信道,伪装 KeePass / Telegram 等合法应用,针对伊朗异见人士、记者与反伊朗政府立场人士——从 DOJ 查封宣誓书到第二阶段植入体的完整拆解。
· HEAVYGRAM / CRUDEEXCLUDE / Handala Hack · Telegram C2 · 2026 年 9 月
01 事件速览:一个监控后门的浮出时间线
在展开技术细节之前,先用一条时间线厘清 HEAVYGRAM 是如何被逐步揭开的:
- 2023 年秋季起:一款针对 Windows 平台的多阶段恶意软件开始被用于针对伊朗异见人士、记者以及持反伊朗政府立场人士的定向监控行动,这后来被命名为 HEAVYGRAM(英国 NCSC 追踪名为 CHOSEN BRICK)。目前已发现的最早样本可追溯至 2023 年 9 月 13 日。
- 2026 年 3 月 19 日:美国司法部宣布查封四个与伊朗情报与安全部(MOIS)相关的域名——Justicehomeland[.]org、Karmabelow80[.]org、Handala-Hack[.]to 和 Handala-Redwanted[.]to。同日提交的查封宣誓书中,多个章节(B.39、D.46、D.49)首次公开描述了一款名为 “Heavygram” 的恶意软件。
- 2026 年 3 月 20 日:FBI 发布 FLASH 报告,详细披露了与 MOIS 关联的威胁行为者使用 Telegram 作为命令与控制(C2)信道投递恶意软件的手法,并提供了 12 个文件指标。
- 2026 年 9 月 15 日:FBI 发布更新版 FLASH 报告扩充 HEAVYGRAM 技术细节;同日,FBI 与英国 NCSC、荷兰 AIVD 发布联合通告,指出该恶意软件自至少 2025 年起已被用于针对英国、美国、荷兰及全球范围内的目标。
- 2026 年 9 月 17 日:Group-IB 发布独立研究报告,以 FBI 提供的指标为支点进行关联扩线,新识别出 29 个 此前未被记录的样本(含加载器与载荷),并以中等置信度将该恶意软件归因于 Handala Hack。
图1 | HEAVYGRAM 事件曝光时间线(图源:本文根据公开披露信息整理绘制)
02 幕后黑手:Handala Hack 是谁?
Handala Hack 于 2023 年 10 月 7 日事件后数周内进入公众视野,其名称和视觉形象取自巴勒斯坦漫画家 Naji al-Ali 于 1969 年创作的赤脚儿童形象。该组织一贯将自己包装为”反以色列的草根网络抵抗运动”,但其基础设施、工具链和目标选择却指向另一个故事。
目前威胁情报界的主流评估是:Handala Hack 是 Void Manticore(亦被追踪为 Storm-0842、Banished Kitten、Red Sandstorm)所运营的一个网络”人格”(persona),而 Void Manticore 被评估为代表伊朗 MOIS 行动的破坏性攻击与数据泄露行为体。美国司法部 2026 年 3 月的查封行动,则首次以司法证据的层级将 Handala 相关基础设施明确表述为受 MOIS 控制。
值得注意的是 Void Manticore 的”多人格”运营模式:Homeland Justice 人格针对阿尔巴尼亚(报复其收留伊朗反对派组织 MEK),Karma/KarmaBelow80 与 Handala Hack 则面向以色列、伊朗异见人士、驻巴林美军人员乃至被指认为洛克希德·马丁工程师的个人。这些”人格”并非简单的改名换皮,而是根据伊朗即时战略利益灵活部署的政治化前台——其共同手法是:将入侵获取的访问权限和窃取数据转化为惩罚、公开曝光、恐吓乃至人身暴力威胁。2026 年 3 月针对美国医疗科技公司 Stryker 的大规模擦除攻击,即是 Handala 人格下的标志性行动之一。
因此,与其把 Handala 理解为一个独立的黑客行动主义团体,不如将其视为伊朗在网络空间的强制胁迫工具之一——只是戴着黑客行动主义的面具。
图2 | Handala Hack 与 HEAVYGRAM 攻击链总览(图源:Group-IB 报告原文图 1)
03 从一份宣誓书说起:HEAVYGRAM 如何被命名
DOJ 于 2026 年 3 月 19 日提交的宣誓书,核心内容是查封上述四个域名,但其中几个章节意外地为外界打开了一扇观察 MOIS 恶意软件工具箱的窗户:
图3 | 美国司法部宣布查封 MOIS 关联域名的新闻稿(图源:美国司法部,转引自 Group-IB 报告)
图4 | 2026 年 3 月 19 日提交的查封宣誓书(图源:美国司法部,转引自 Group-IB 报告)
- 英国记者受害案:宣誓书描述了一名受雇于英国某波斯语新闻机构的记者被攻击的过程——受害者被某 Telegram 账号联系后,执行了恶意软件第一阶段,随后下载了包含 RuntimeSSH.exe 在内的后续阶段组件。
- 美国受害者设备取证:在标题为 “Heavygram-KeePass-Malware” 的章节中,FBI 记录了对一名美国境内受害者设备的检查,发现多个可疑文件:伪装成 PowerShell 程序的 RuntimeSSH.exe(HEAVYGRAM 第二阶段),以及伪装成 Windows 远程桌面软件的 winappx.exe。
- 归因评估:宣誓书 E.54 节评估认为,Heavygram 很可能被 Handala Hack 用于访问受害者系统。
图5 | FBI FLASH 报告节选——与 MOIS 关联的威胁行为者使用 Telegram 作为 C2 投递恶意软件(图源:FBI,转引自 Group-IB 报告)
次日发布的 FBI FLASH 报告则给出了更完整的轮廓:该恶意软件通过社会工程学投递、伪装成合法程序或服务,第一阶段常伪装为 Pictory、KeePass、Telegram 等应用(已知文件名包括 Telegram_authenticator.exe、WhatssApp.exe、KeePass.exe、Pictory_premium_ver9.0.4.exe);中间环节会添加目录排除项以规避防御,并通过 PowerShell 操作注册表实现持久化;MicDriver.exe/MicDriver.dll、Winappx.exe、MsCache.exe、RuntimeSSH.exe、smqdservice.exe 等组件则承担录屏、录音、缓存抓取、加密压缩、文件删除和经 Telegram API 回传数据等功能。
Group-IB 正是以 FBI 公布的 12 个文件指标为支点,在公开恶意软件分析平台上关联出更多样本,并确认其均表现出 FLASH 报告描述的多阶段行为与 Telegram C2 特征。
04 四条投递路径:第一阶段如何”敲门”
综合 Group-IB 对样本集的分析,HEAVYGRAM 持久化植入体存在四种主要投递方式:
4.1 WSF/VBS 脚本 + 云存储拉取
一个 2024 年 4 月 14 日从土耳其提交的 WSF 第一阶段样本内含混淆的 VBScript,会先检查 C 盘卷容量是否大于 50GB(一种简易的沙箱/分析环境筛查手段),然后执行编码的 PowerShell。解码后的 PowerShell 下载器逻辑为:从 Vultr 对象存储下载并打开一个 PPTX 诱饵文档(”Artificial intelligence.pptx”),同时下载并解压 ZIP 包至 C:\ProgramData\ssh-cache-default{8bda3848-495e-43f4-8d10-7d37a67f1604},随后执行其中的 RuntimeSSH.exe——即 HEAVYGRAM 持久化植入体。
图6 | WSF 第一阶段中去混淆后的 VBScript(图源:Group-IB)
4.2 VBS/HTA + Telegram Bot API 轮询
一个 2025 年 4 月 13 日从德国提交的变体使用内嵌诱饵视频的 HTA 文件,同样先做磁盘容量检查,再执行编码 PowerShell。
图7 | 内嵌诱饵视频的 HTA 文件及其脚本内容(图源:Group-IB)
这一阶段本身就是一个小型”下载器后门”:它先收集主机名并通过 Telegram Bot API 发送”上线签到”消息,随后进入无限循环,通过 Get-BotUpdates 函数轮询 Bot 更新,由 BringContent 函数处理 Bot 下发的文件附件——若文件名以 zip 结尾则解压至 C:\ProgramData\Kee_Pass 并执行 KeePass.exe;否则直接执行附件。该变体还使用锁文件 C:\ProgramData\lockfile49c4e.lock 防止多实例运行。
这个 HTA 内嵌的 MP4 诱饵视频(元数据显示创建于 2025 年 4 月 12 日,评估拍摄于伊朗)中出现了两家伊朗机构的标识:伊玛目霍梅尼救济基金会与 Emdad-e Velayat Qard al-Hasan 基金——诱饵内容与目标人群的贴合度可见一斑。
图8 | HTA 内嵌诱饵 MP4 视频的示例画面(图源:Group-IB)
图9 | 诱饵视频中出现的两家伊朗机构标识——伊玛目霍梅尼救济基金会(左)与 Emdad-e Velayat Qard al-Hasan 基金(右)(图源:Group-IB)
4.3 内嵌压缩包的可执行文件
一个名为波斯语”补考与开除名单.scr”的 Delphi 屏幕保护程序(2023 年 12 月 2 日从德国提交),其文件名明显针对学术界或学生群体定制。该程序会读取 COMPUTERNAME 环境变量与硬编码字符串比对(命中则弹出”本系统已通过认证,请换系统”的提示框),并先通过连接 google[.]com 做联网检查。其内嵌 RCDATA 资源会被落地为 ZIP 并解压,其中的 Runtime_SSH[.]zip 包含 HEAVYGRAM 植入体及依赖文件;解压后执行 RuntimeSSH.exe,同时打开一个波斯语诱饵文档”被开除学生.txt”(内容含三人的姓名、学号、专业、入学年份与学位层次),进一步印证其目标画像。
4.4 CRUDEEXCLUDE 投递(详见下节)
05 先遣工兵:CRUDEEXCLUDE
在分析 HEAVYGRAM 样本集的过程中,Group-IB 还发现了一批 Delphi 编写的可执行文件:它们伪装成 Pictory、Telegram 等合法应用并带有仿真 GUI 界面,行为特征与 Google 威胁情报团队此前公开描述的 CRUDEEXCLUDE 相符(仅存在轻微行为差异)。公开记录显示,CRUDEEXCLUDE 最早于 2024 年 7 月底被观测到,2025 年 12 月被 Google 首次公开披露,用于在目标系统上为 HEAVYGRAM 等后续阶段”清场铺路”。
图10 | 伪装成 Pictory(左)与 Telegram(右)的恶意应用界面,GUI 与正版高度仿真(图源:Group-IB)
其核心动作是通过 PowerShell 向 Microsoft Defender 添加排除路径,使落地到这些位置的恶意文件免于扫描,例如:
%ALLUSERSPROFILE%\MicrosoftDistribution\sysmain
C:\Users\
%ALLUSERSPROFILE%\SMQDServicePackages\488ht1-8ww648q
图11 | CRUDEEXCLUDE 通过 PowerShell 添加的 Defender 排除路径(图源:Group-IB)
随后的载荷释放流程为:读取内嵌资源中的 Base64 编码数据,落地为 %APPDATA%\downloaded_file26.txt,解码重写为 %APPDATA%\ExtractedFile26.dat,复制为 File26[.]zip 后解压到 C:\ProgramData\SMQDServicePackages\488ht1-8ww648q,最终以 CreateProcessW 启动 HEAVYGRAM 植入体。
图12 | CRUDEEXCLUDE 载荷释放与 HEAVYGRAM 落地流程(图源:本文根据 Group-IB 报告内容整理绘制)
06 核心植入体:第二阶段深度拆解
HEAVYGRAM 的核心功能集中在第二阶段——一个由 Python 编写、经 PyInstaller 打包的可执行文件。它依赖若干伴随文件:内嵌的 config.py(硬编码配置字符串)和 rantom.txt(加密的自定义函数定义文件,运行时解密)。
图13 | HEAVYGRAM 第二阶段植入体的初始化、消息处理与命令执行全流程(图源:本文根据 Group-IB 报告内容整理绘制)
初始化阶段:创建互斥体防止重复运行;在 %APPDATA%\Config\config.xml 生成配置文件;读取其中的 Telegram Bot Token 与用户/群组 ID;收集受害主机名。随后注册两个 Telegram 消息处理函数:analyze_command(处理文本命令)和 downloader(处理附件),进入主循环。
文本命令采用前缀路由机制,设计相当简洁:
- @@ 前缀——通过 os.popen 执行任意系统命令,输出直接回传 Telegram C2 信道;
- ** 前缀——将消息正文写入 C:\ProgramData\ur.txt,推测用于暂存配置更新、次级载荷或操作员备注;
- ## 前缀——进入内置后门命令集:
| | |
| — | — |
| 命令 | 功能 |
| runexe | 在主机上启动任意进程 |
| whois | 通过 api[.]ipify[.]org 获取主机公网 IP |
| runtro | 执行次级木马载荷 |
| cht | 动态更新 C2 Bot Token 与操作员用户 ID |
| regtro | 将木马载荷写入 Windows 注册表自启动项 |
| reg | 将主恶意程序写入 Windows 注册表自启动项 |
| dt | 窃取 Telegram Desktop 数据(%APPDATA%\Telegram Desktop 与 %LOCALAPPDATA%\Packages\TelegramMessengerLLP) |
| si | 执行 systeminfo 并回传主机详情 |
| pl | 枚举运行进程(含访问级别信息) |
| ss | 截取当前桌面屏幕并回传 |
附件处理同样基于文件名模式匹配,其中最值得警惕的是 DLL 侧加载逻辑:当收到以 dev/bit/kee 开头的 .dll 文件时,植入体会把合法的 Windows 二进制 C:\Windows\SysWOW64\bthudtask.exe 复制到一个故意带尾随空格的伪装目录C:\Windows \SysWOW64\(注意 “Windows” 后的空格),执行 bthudtask.exe 侧加载恶意 DLL,随后删除伪装目录及内容以清除痕迹。
图14 | HEAVYGRAM 利用尾随空格伪装目录实施 DLL 侧加载的完整流程(图源:本文根据 Group-IB 报告内容整理绘制)
其余规则包括:reg 开头的 ZIP 解压至 C:\ProgramData\SMQDServicePackages\488ht1-8ww648q;普通 ZIP 下载至 %APPDATA%\SMQDService 并解压至 %ALLUSERSPROFILE%\MicrosoftDistribution\sysmain;keepass.exe 下载至 C:\ProgramData\KeePass\;普通 EXE 下载至 %APPDATA%\SMQDService 后直接执行。
心跳机制由两个函数承担:send_initial_message 发送包含受害主机完整域名的上线信标;send_health_msg 作为后台线程每 24 小时发送一次心跳,确认植入体存活。
07 Telegram 基础设施画像
对样本配置的横向分析揭示了两类 C2 组网模式:
- 单 Bot 配置:一个 Telegram Bot + 一个群组承载全部 C2 流量;
- 双 Bot 配置:一个 Bot 负责向用户/群组签到,另一个 Bot 配合群组负责日志回传与阶段文件轮询。
图15 | HEAVYGRAM 两类 Telegram C2 组网模式示意(图源:本文根据 Group-IB 报告内容整理绘制)
多个 Bot、用户和群组在不同样本间被复用。这些群组具有高度一致的视觉与命名规范:头像多为看似随机的女性肖像,群名使用波斯女性名字——其中至少一个群组直接盗用了一位伊朗女性异见人士的真实姓名与照片。报告还识别出一批被评估为操作员控制的账号,它们是这些群组的创建者和管理员,负责基础设施维护与受害机上的失陷后操作。
值得玩味的是:截至 2026 年,这些 Telegram 基础设施中的大部分仍然”健在”,未被平台删除——尽管部分账号已被无关人员接管并挪作他用。这从侧面说明了滥用合法平台作为 C2 的成本优势:天然加密、搭建和维护成本极低、且流量混杂于海量正常业务之中。
图16 | Group-IB 观测到的单 Bot 集群(图源:Group-IB)
图17 | Group-IB 观测到的双 Bot 集群(图源:Group-IB)
08 归因:为什么是 Handala Hack?
Group-IB 以中等置信度将 HEAVYGRAM 归因于 Handala Hack,理由有三:
- 司法证据链:DOJ 宣誓书基于”合理依据”(probable cause)将 Heavygram 的使用与 Handala Hack 关联,其中披露的文件名随后被 FBI FLASH 报告独立印证。
- 受害者学吻合:2025 年 7 月,遭 Handala Hack 针对的伦敦波斯语媒体 Iran International 确认,其记者信息泄露源于 2024 年夏季与 2025 年 1 月的两起入侵,且均涉及 Telegram 账号失陷——这与 HEAVYGRAM 窃取 Telegram 会话数据的能力(dt 命令)高度吻合;两起入侵均落在 FBI FLASH 所述”2023 年秋季以来”的时间窗内,FBI 亦单独评估认为 Handala 在 2025 年 7 月”入侵-泄露”行动中公布的部分信息系通过该恶意软件获取。
- 手法延续性:使用 Vultr 对象存储托管载荷、为波斯语目标定制的诱饵、Delphi 编写的工具链,均与此前的 Handala Hack 活动特征一致。
09 检测与防御建议
应急响应(发现疑似失陷主机时)
- 立即隔离出现相关 IOC 的主机;
- 审计注册表自启动项(HKCU 与 HKLM 下的 Software\Microsoft\Windows\CurrentVersion\Run),重点排查 SMQDService、winappx 等可疑条目;
- 全盘搜索带尾随空格的伪装目录 C:\Windows \ 模式;
- 审查流向 api[.]telegram[.]org 的出站流量,识别异常 Bot API 调用。
检测工程
- 部署针对 bthudtask.exe 在其合法路径之外执行的端点检测规则;
- 监控系统路径下带尾随空格的目录创建行为;
- 对非标准进程发起 os.popen 或等价 Shell 调用的行为告警;
- 标记未授权进程访问 %APPDATA%\Telegram Desktop 与 TelegramMessengerLLP 目录的行为。
加固措施
- 通过应用程序控制策略限制从 %APPDATA%、C:\ProgramData 等用户可写目录执行二进制;
- 对不以 Telegram 为合规办公工具的组织,在网络边界阻断或监控流向 api[.]telegram[.]org 的 HTTPS 流量;
- 强制代码签名校验,阻止未签名或签名异常的 DLL 加载。
个人防护
- 仅从官方可信渠道安装应用;
- 通过其他可信渠道核实社交媒体与即时通讯中的联系人身份;
- 将社交/通讯应用的隐私设置收紧至最小必要;
- 谨慎对待来路不明的文件;保持系统与补丁为最新。
10 技术附录
10.1 MITRE ATT&CK 技术映射
| | | | |
| — | — | — | — |
| 战术 | 技术 ID | 技术名称 | 说明 |
| 初始访问 | T1566.004 | Spearphishing via Service | 通过 Telegram 等即时通讯应用联系受害者并投递第一阶段 |
| 执行 | T1204.002 | User Execution: Malicious File | 诱导受害者手动执行伪装程序(WSF/HTA/SCR/EXE) |
| 执行 | T1059.001 | Command and Scripting Interpreter: PowerShell | PowerShell 下载器、防御规避与持久化 |
| 执行 | T1059.005 | Command and Scripting Interpreter: Visual Basic | 混淆 VBScript 引导执行 |
| 执行 | T1218.005 | System Binary Proxy Execution: Mshta | HTA 文件承载恶意脚本 |
| 持久化 | T1547.001 | Boot or Logon Autostart Execution: Registry Run Keys | reg/regtro 命令写入注册表自启动项 |
| 防御规避 | T1036 | Masquerading | 伪装为 Telegram、KeePass、Pictory 等合法应用 |
| 防御规避 | T1036.006 | Masquerading: Space after Filename | 构造带尾随空格的 C:\Windows \SysWOW64\ 伪装目录 |
| 防御规避 | T1562.001 | Impair Defenses: Disable or Modify Tools | CRUDEEXCLUDE 添加 Defender 排除路径 |
| 防御规避 | T1027 | Obfuscated Files or Information | 混淆 VBScript、编码 PowerShell、Base64 资源、运行时解密的 rantom.txt |
| 防御规避 | T1497 | Virtualization/Sandbox Evasion | 检查 C 盘容量(>50GB)、比对 COMPUTERNAME、联网检查 |
| 防御规避 | T1070.004 | Indicator Removal: File Deletion | 侧加载后删除伪装目录及内容、支持文件删除功能 |
| 防御规避 | T1574.002 | Hijack Execution Flow: DLL Side-Loading | 滥用合法 bthudtask.exe 侧加载恶意 DLL |
| 发现 | T1082 | System Information Discovery | si 命令执行 systeminfo 收集主机信息 |
| 发现 | T1057 | Process Discovery | pl 命令枚举运行进程及访问级别 |
| 发现 | T1016.001 | System Network Configuration Discovery: Internet Connection Discovery | whois 命令经 api.ipify.org 获取公网 IP;投递前连接 google.com 检查联网 |
| 收集 | T1113 | Screen Capture | ss 命令截取桌面屏幕 |
| 收集 | T1123 | Audio Capture | MicDriver 组件录制音频 |
| 收集 | T1005 | Data from Local System | 窃取 Telegram Desktop 会话数据与缓存(dt 命令) |
| 收集 | T1560.001 | Archive Collected Data: Archive via Utility | 加密压缩收集的文件 |
| 命令与控制 | T1102.002 | Web Service: Bidirectional Communication | 滥用 Telegram Bot API 收发指令与文件 |
| 命令与控制 | T1071.001 | Application Layer Protocol: Web Protocols | 全部 C2 流量走 HTTPS |
| 命令与控制 | T1105 | Ingress Tool Transfer | 从 Vultr 对象存储与 Telegram 下载后续阶段 |
| 渗出 | T1041 | Exfiltration Over C2 Channel | 窃取数据经 Telegram API 回传 |
10.2 失陷指标(IOCs)
文件哈希(SHA256,节选)
| | |
| — | — |
| 类型 | SHA256 |
| 第一阶段 | 8219453084f370cee43aafe27b9def6b9d3d75fb31bacd7e2fa1d82d617f26dd |
| 植入体/后门 | d2d19c7f2e4a5fdcfb34b26f048077d2c4fe26637ed2c90e9e9bdf32307c377e |
| 植入体/后门 | 65359388b49ae2a982111ebe8ac837d0f3294ceab7a712df20d0f6c19bf3029e |
| 植入体/后门 | 5380ffda12f97cf4d8e0fe02e0580aa1a48b4b6da95e7f8a30029ad125c51b3f |
| 植入体/后门 | 138a4c9cd617912c2269fae64b6b12d57e926a36c2c62f25ee05a32cdf102212 |
| 植入体/后门 | bb56792212abe160ff643631fb69b2081601e6310fc6669fd9d52d690ec1903 |
| 植入体/后门 | c9e5cbc98e91aa35a260a1f85d7a5605dc7aa8d2d0b71eb6f063147d4dfa1b5f |
| 植入体/后门 | 4a3b003994112b4dd24ac8b9cc4757f4a12576b57b3cc8f5028d85fbceb7c405 |
| 植入体/后门 | 0d74156089292eee308017c8e8a7550739ecb6149f379810f7c54b1dbaabc91 |
| CRUDEEXCLUDE | 2deeeda412c40ad515dca940916a376d187219ed09ed697b4be4879b7091ec53 |
| CRUDEEXCLUDE | e8b633dcad173eb41ef02686b46779a4a0e53df7f6c63039a798f2db5eb83afc |
| CRUDEEXCLUDE | 0aee700463efe5155d816b0f4d44edc9f4b4579156159b361d1f663b4143c4fd |
| 第一阶段 | e9d2e4e8fac6420ca3b3a3a63a3d313dcfb236a24a11889d6923dd9b42a777d4 |
| 第一阶段 | 8ad63d4d30cd28391318e26f4e9464f302b0a12675a721967d4f2173ed6cfe8a |
| 第一阶段 | ffceb438127725a6a664aba5021f7625bd8c22b3f76447de91b728839136c9c3 |
| 诱饵 MP4 | a85ce7dde7f83f116436adbdaa8e782e3af0f0ce87ec6534ec7b8ea83bb33eed |
完整哈希清单(含 SHA1)请以 Group-IB 原报告为准。
网络指标
hxxps://sgp1[.]vultrobjects[.]com/jttrepijgdb/Artificial%20intelligence.pptx
hxxps://sgp1[.]vultrobjects[.]com/jttrepijgdb/efg_d4[.]zip
hxxps://ppt1[.]sgp1[.]vultrobjects[.]com/myvideo.mp4
hxxps://ppt1[.]sgp1[.]vultrobjects[.]com/RuntimeSSH_def7[.]zip
hxxps://sgp1[.]vultrobjects[.]com/downloads/pictory/Pictory_premium_ver9.0.4.exe
hxxps://ppt1[.]sgp1[.]vultrobjects[.]com/RuntimeSSH_17[.]zip
hxxps://ams1[.]vultrobjects[.]com/micbucket/Temp/0412.mp4
hxxps://micbucket[.]ams1[.]vultrobjects[.]com/Exclude/Telegram.exe
另需重点关注:流向 api[.]telegram[.]org 的异常 Bot API 调用(/sendMessage、/getUpdates、/getFile),以及向 api[.]ipify[.]org 的非预期请求。
主机侧特征
- 文件名:RuntimeSSH.exe、winappx.exe、MsCache.exe、MicDriver.exe / MicDriver.dll、smqdservice.exe、Telegram_authenticator.exe、WhatssApp.exe、Pictory_premium_ver9.0.4.exe
- 路径与目录:
C:\ProgramData\ssh-cache-default{8bda3848-495e-43f4-8d10-7d37a67f1604}\
C:\ProgramData\Kee_Pass\、C:\ProgramData\KeePass\
C:\ProgramData\SMQDServicePackages\488ht1-8ww648q\
%ALLUSERSPROFILE%\MicrosoftDistribution\sysmain
%APPDATA%\SMQDService、%APPDATA%\Config\config.xml
C:\ProgramData\ur.txt、C:\ProgramData\lockfile49c4e.lock
%APPDATA%\downloaded_file26.txt、%APPDATA%\ExtractedFile26.dat
带尾随空格的伪装目录 C:\Windows \SysWOW64\ - 注册表:HKCU/HKLM …\CurrentVersion\Run 下出现 SMQDService、winappx 等可疑自启动条目
- Microsoft Defender 排除项中出现上文所列目录
10.3 参考链接
1. Group-IB:HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack
https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/
2. 美国司法部查封宣誓书(2026-03-19)
https://www.justice.gov/opa/media/1431956/dl?inline
3. FBI 警报:Government of Iran Cyber Actors Deploy Telegram C2 to Push Malware to Identified Targets(2026-03)
https://www.fbi.gov/investigate/cyber/alerts/2026/government-of-iran-cyber-actors-deploy-telegram-c2-to-push-malware-to-identified-targets
4. FBI FLASH 更新版(2026-09-15)
https://www.ic3.gov/CSA/2026/260915.pdf
5. FBI / NCSC(UK) / AIVD 联合通告(2026-09-15)
https://www.ic3.gov/CSA/2026/260915-2.pdf
6. Check Point Research:”Handala Hack” – Unveiling Group’s Modus Operandi
https://research.checkpoint.com/2026/handala-hack-unveiling-groups-modus-operandi/
7. The Hacker News:Iran-Linked Handala Hack Tied to HEAVYGRAM Telegram Backdoor That Can Steal Passwords
https://thehackernews.com/2026/09/iran-linked-handala-hack-tied-to.html
8. GBHackers:Handala Hack Uses CRUDEEXCLUDE to Disable Defender Protections and Deploy HEAVYGRAM
https://gbhackers.com/heavygram-malware-deployment/
9. Cybersecurity Dive:DOJ confirms seizure of domains linked to Iran-backed threat actor
https://www.cybersecuritydive.com/news/doj-seizure-domains-iran-threat-actor/815306/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信威胁情报中心 威胁情报中心
威胁情报中心《当 Telegram 变成 C2:拆解监控后门 HEAVYGRAM 与 Handala Hack 的”马甲”游戏》