Webinar pratico gratuito: Ethical Hacking Live - Dentro la mente dell'attaccante Iscriviti
Backdoor HEAVYGRAM su Telegram: Handala Hack ruba password, chat e microfono con app-fantasma e Defender bypass
La minaccia informatica legata alla persona hacktivist Handala Hack è stata collegata a un backdoor basato su Telegram chiamato HEAVYGRAM e a un tool Windows in Delphi noto come CRUDEEXCLUDE. Il quadro descrive una catena di infezione a più fasi che combina social engineering, applicazioni camuffate e tecniche di difesa evasiva, con l’obiettivo di ottenere accesso persistente e raccogliere informazioni sensibili.
HEAVYGRAM: backdoor Python con C2 su Telegram
HEAVYGRAM è un malware in Python che usa Telegram come canale di comando e controllo, sfruttando bot e gruppi per inviare comandi e ricevere dati. Le sue funzionalità includono esecuzione remota di comandi, raccolta di informazioni su sistema, rete e processi, esfiltrazione di file e dati di sessione Telegram, cattura di screenshot, upload e download di file, attivazione del microfono, copia di dati da Telegram e WhatsApp e furto di password salvate dai browser. In alcuni casi può anche scaricare ulteriore malware e cancellare tracce, rendendo più complessa la risposta agli incidenti.
CRUDEEXCLUDE: fase preparatoria ed evasione di Microsoft Defender
CRUDEEXCLUDE svolge un ruolo preparatorio. Viene spesso distribuito come finta applicazione con interfaccia grafica e configura percorsi di esclusione in Microsoft Defender per ridurre le probabilità di rilevamento. Dopo l’esecuzione, può predisporre directory di staging che ospitano i payload e avviare script PowerShell per impostare la persistenza tramite chiavi di avvio automatico nel Registro di sistema di Windows.
Catena di infezione e social engineering
L’infezione viene attivata di frequente tramite ingegneria sociale su piattaforme di messaggistica come Telegram, WhatsApp e Instagram. Gli attaccanti contattano la vittima fingendosi supporto tecnico o contatti affidabili e consegnano installer apparentemente innocui che imitano software legittimi come KeePass, Telegram o altre app note. Dietro il travestimento si nasconde lo stage successivo che porta al caricamento del backdoor.
Dettagli tecnici: comandi, modalità operative e metodi di consegna
Dal punto di vista tecnico, i messaggi ricevuti dal bot Telegram vengono interpretati con un sistema a prefissi che abilita diverse modalità operative, dalla semplice esecuzione di comandi alla gestione di un set completo di comandi backdoor, inclusa la registrazione della persistenza e l’esfiltrazione dei dati di Telegram Desktop.
Sono stati osservati più metodi di consegna, tra cui:
- script WSF e VBS
- file HTA
- eseguibili con archivi incorporati
- varianti che includono CRUDEEXCLUDE con archivi integrati
L’uso di Telegram come C2 offre un canale cifrato nativo con costi ridotti di setup, manutenzione e rotazione, aumentando l’attrattiva operativa per campagne di sorveglianza e cyber spionaggio.