Иранский Windows-вредонос следит за людьми через Telegram
Агентства кибербезопасности США, Великобритании и Нидерландов сообщили о Windows-вредоносе иранской разведки. Он управляется через Telegram, копирует письма и сообщения, делает скриншоты и записывает звук через микрофон.
ФБР называет программу HEAVYGRAM, а британский Национальный центр кибербезопасности (NCSC) — CHOSEN BRICK. 15 сентября NCSC, ФБР и Служба общей разведки и безопасности Нидерландов (AIVD) выпустили совместное предупреждение. ФБР обновило мартовский отчёт 2026 года новыми техническими данными.
Программу связывают с Министерством разведки и безопасности Ирана (MOIS). Кампания началась осенью 2023 года. CHOSEN BRICK как минимум с 2025 года применяют в Великобритании, США, Нидерландах и других странах. Цели — иранские диссиденты, критически настроенные журналисты, активисты и участники групп с иными взглядами. Риск заражения электронных устройств вредоносном актуален для любого человека, которым интересуются власти Ирана.
HEAVYGRAM собирает сведения о контактах, местонахождении и распорядке дня жертвы. Личные данные некоторых пострадавших появились на проиранских сайтах с утечками. В марте Минюст США получил доступ к четырём таких сайтам. Там публиковали похищенные данные и призывы к расправе над диссидентами, журналистами и другими публичными личностями. В спецслужбах считают, что Иран использует атаки для давления на тех, кого считает угрозой.
Атака начинается с сообщения. Злоумышленники выдают себя за знакомых или сотрудников поддержки мессенджера и отправляют файл под видом программы. Сначала они пытаются заразить рабочий компьютер, затем — личное устройство без корпоративной защиты. Файлы маскируют под Pictory, KeePass, Telegram, RunwayML, Norton Antivirus b Adobe Flash Player.
После запуска пользователь видит поддельное окно, а вредонос устанавливается в фоне. Первый модуль имитирует приложение. Второй связывает компьютер с Telegram-ботом для управления и передачи данных. Все известные версии работают только на Windows. Программа добавляет себя в автозапуск Windows, а папки — в исключения Microsoft Defender. Для каждого заражённого компьютера создаётся отдельный бот.
Вредонос получает список процессов, делает скриншоты, включает микрофон, копирует данные Telegram и WhatsApp из браузера, крадёт пароли и адреса, загружает другие программы и удаляет файлы. Одна версия может стереть данные. Самостоятельного распространения по сети не выявлено. Данные уходят через Telegram-бота, Vultr и Storj. В новых версиях Telegram-трафик идёт через прокси-серверы.
