Backdoor HEAVYGRAM su Telegram: Handala Hack ruba password, chat e microfono con app-fantasma e Defender bypass
Featured

Backdoor HEAVYGRAM su Telegram: Handala Hack ruba password, chat e microfono con app-fantasma e Defender bypass

La minaccia informatica legata alla persona hacktivist Handala Hack è stata collegata a un backdoor basato su Telegram chiamato HEAVYGRAM e a un tool Windows in Delphi noto come CRUDEEXCLUDE. Il quadro descrive una catena di infezione a più fasi che combina social engineering, applicazioni camuffate e tecniche di difesa evasiva, con l’obiettivo di ottenere accesso persistente e raccogliere informazioni sensibili.

HEAVYGRAM: backdoor Python con C2 su Telegram

HEAVYGRAM è un malware in Python che usa Telegram come canale di comando e controllo, sfruttando bot e gruppi per inviare comandi e ricevere dati. Le sue funzionalità includono esecuzione remota di comandi, raccolta di informazioni su sistema, rete e processi, esfiltrazione di file e dati di sessione Telegram, cattura di screenshot, upload e download di file, attivazione del microfono, copia di dati da Telegram e WhatsApp e furto di password salvate dai browser. In alcuni casi può anche scaricare ulteriore malware e cancellare tracce, rendendo più complessa la risposta agli incidenti.

CRUDEEXCLUDE: fase preparatoria ed evasione di Microsoft Defender

CRUDEEXCLUDE svolge un ruolo preparatorio. Viene spesso distribuito come finta applicazione con interfaccia grafica e configura percorsi di esclusione in Microsoft Defender per ridurre le probabilità di rilevamento. Dopo l’esecuzione, può predisporre directory di staging che ospitano i payload e avviare script PowerShell per impostare la persistenza tramite chiavi di avvio automatico nel Registro di sistema di Windows.

Catena di infezione e social engineering

L’infezione viene attivata di frequente tramite ingegneria sociale su piattaforme di messaggistica come Telegram, WhatsApp e Instagram. Gli attaccanti contattano la vittima fingendosi supporto tecnico o contatti affidabili e consegnano installer apparentemente innocui che imitano software legittimi come KeePass, Telegram o altre app note. Dietro il travestimento si nasconde lo stage successivo che porta al caricamento del backdoor.

Dettagli tecnici: comandi, modalità operative e metodi di consegna

Dal punto di vista tecnico, i messaggi ricevuti dal bot Telegram vengono interpretati con un sistema a prefissi che abilita diverse modalità operative, dalla semplice esecuzione di comandi alla gestione di un set completo di comandi backdoor, inclusa la registrazione della persistenza e l’esfiltrazione dei dati di Telegram Desktop.

Sono stati osservati più metodi di consegna, tra cui:

  • script WSF e VBS
  • file HTA
  • eseguibili con archivi incorporati
  • varianti che includono CRUDEEXCLUDE con archivi integrati

L’uso di Telegram come C2 offre un canale cifrato nativo con costi ridotti di setup, manutenzione e rotazione, aumentando l’attrattiva operativa per campagne di sorveglianza e cyber spionaggio.