Шпион в Telegram: как HEAVYGRAM охотится на противников Тегерана

Спецслужбы США, Великобритании и Нидерландов связывают с Министерством разведки и национальной безопасности Ирана (MOIS) кампанию слежки за иранскими диссидентами, журналистами, активистами и участниками групп, чьи взгляды расходятся с позицией властей страны. Федеральное бюро расследований США (FBI) называет применяемую программу HEAVYGRAM, британский Национальный центр кибербезопасности (NCSC) — CHOSEN BRICK. По оценке ведомств, операция началась осенью 2023 года, а как минимум с 2025-го вредонос использовали против людей по всему миру, в том числе в Великобритании, США и Нидерландах. Это именно оценка спецслужб, а не установленный судом факт.
Шпион в Telegram: как HEAVYGRAM охотится на противников Тегерана
Изображение носит иллюстративный характер

Первое предупреждение FBI выпустило в марте 2026 года. В том же месяце Министерство юстиции США изъяло четыре иранских сайта с утечками: по версии американских властей, там публиковали похищенные сведения и призывали убивать диссидентов, журналистов и других людей. 15 сентября NCSC, FBI и нидерландская Общая служба разведки и безопасности (AIVD) обнародовали совместное уведомление, а FBI дополнило технический разбор новыми индикаторами компрометации. Ведомства считают кибероперации одним из способов подавления тех, кого Тегеран воспринимает как угрозу; иранские разведслужбы также обвиняли в подготовке похищений и убийств за рубежом.
Атака начинается с обычного сообщения. Оператор выдаёт себя за знакомого жертвы либо сотрудника технической поддержки мессенджера, постепенно входит в доверие и присылает файл под видом нужной программы или документа. Среди замеченных приманок были Pictory, KeePass, Telegram, RunwayML, Norton Antivirus, Adobe Flash Player и даже результаты МРТ. Сначала злоумышленники обычно целятся в рабочий компьютер; если корпоративная защита мешает, переключаются на личное устройство.
После открытия файла человек видит правдоподобный интерфейс ожидаемого приложения, пока в фоне устанавливается вредонос. Первый компонент изображает легальную программу, второй связывает Windows-компьютер с ботом Telegram, через который поступают команды и уходят данные. Для каждого заражённого устройства создаётся отдельный бот, поэтому сведения разных жертв не смешиваются. Все изученные варианты работают только в Windows; самостоятельного распространения по сети исследователи не наблюдали, хотя программа умеет загружать дополнительные инструменты.
Закрепившись в системе, HEAVYGRAM/CHOSEN BRICK добавляет себя в раздел автозапуска Windows «Run» и стартует при каждом входе пользователя. Одновременно вредонос может внести выбранные папки в исключения Microsoft Defender. Более новые версии направляют трафик Telegram через прокси-серверы, затрудняя обнаружение источника соединений.
Набор функций превращает заражённый компьютер в аппарат наблюдения. Программа перечисляет запущенные процессы, делает снимки экрана, включает микрофон, записывает звук, копирует электронную почту и переписку, извлекает данные веб-версий Telegram и WhatsApp, крадёт сохранённые пароли и адреса электронной почты. Она также скачивает другие программы, отправляет файлы оператору и удаляет их; по меньшей мере одна версия способна полностью очистить компьютер. Похищенное передаётся через персональные Telegram-боты, Vultr или Storj, а в сетевых индикаторах фигурируют Backblaze B2 и прокси-сервисы.
Опасность не заканчивается потерей пароля. Переписка, геоданные и документы раскрывают круг общения, местонахождение и распорядок дня человека. Личные сведения жертв уже появлялись на проиранских сайтах с утечками. В сочетании с обвинениями в подготовке физических расправ такая разведка может помочь найти цель за пределами Ирана.
При проверке Windows стоит искать значения автозапуска SMQDService и winappx. Ещё один признак — каталог C:\Windows \SysWOW64: пробел после слова Windows отличает его от нормального системного пути. Вредонос использует мьютексы ytyjyujyu и noi672pp434awkc12f, чтобы не запускать вторую копию. Подозрение должны вызвать неожиданные обращения к , , , , и . Сами сервисы легальны, поэтому одно соединение ещё ничего не доказывает: важны устройство, процесс и обстоятельства обращения. Полные перечни, включая хеши файлов, опубликованы в анализе FBI и совместном уведомлении; имена файлов и папок могут меняться.
Для личной защиты разумнее не открывать файлы из сообщений и ссылок, даже если отправитель кажется знакомым. Программы следует брать только с официальных сайтов и из магазинов приложений, Windows и приложения обновлять автоматически, антивирус держать включённым. Предупреждение Microsoft SmartScreen нельзя отмахивать одним кликом. Администраторам нужны устойчивая к фишингу многофакторная аутентификация, разрешительные списки приложений, контроль управляемых устройств, проверка почты, наблюдение за конечными точками и сетевым трафиком, а также поиск перечисленных признаков в журналах.
При подозрении на заражение следует проверить соответствующий раздел «Run», немедленно уведомить ИТ-службу и сообщить об инциденте национальному ведомству кибербезопасности. Простое удаление найденного файла нельзя считать гарантированным восстановлением: опубликованные рекомендации не устанавливают, устраняет ли оно компрометацию полностью. Когда FBI впервые сообщило о кампании в марте, Telegram заявил изданию TechCrunch, что его модераторы «регулярно удаляют любые учётные записи, уличённые в причастности к распространению вредоносных программ».


Новое на сайте

Ссылка