Иранский Windows-вредонос следит за людьми через Telegram

3 мин
67
18 сентября 2026

Агентства кибербезопасности США, Великобритании и Нидерландов сообщили о Windows-вредоносе иранской разведки. Он управляется через Telegram, копирует письма и сообщения, делает скриншоты и записывает звук через микрофон.

ФБР называет программу HEAVYGRAM, а британский Национальный центр кибербезопасности (NCSC) — CHOSEN BRICK. 15 сентября NCSC, ФБР и Служба общей разведки и безопасности Нидерландов (AIVD) выпустили совместное предупреждение. ФБР обновило мартовский отчёт 2026 года новыми техническими данными.

Программу связывают с Министерством разведки и безопасности Ирана (MOIS). Кампания началась осенью 2023 года. CHOSEN BRICK как минимум с 2025 года применяют в Великобритании, США, Нидерландах и других странах. Цели — иранские диссиденты, критически настроенные журналисты, активисты и участники групп с иными взглядами. Риск заражения электронных устройств вредоносном актуален для любого человека, которым интересуются власти Ирана.

HEAVYGRAM собирает сведения о контактах, местонахождении и распорядке дня жертвы. Личные данные некоторых пострадавших появились на проиранских сайтах с утечками. В марте Минюст США получил доступ к четырём таких сайтам. Там публиковали похищенные данные и призывы к расправе над диссидентами, журналистами и другими публичными личностями. В спецслужбах считают, что Иран использует атаки для давления на тех, кого считает угрозой.

Атака начинается с сообщения. Злоумышленники выдают себя за знакомых или сотрудников поддержки мессенджера и отправляют файл под видом программы. Сначала они пытаются заразить рабочий компьютер, затем — личное устройство без корпоративной защиты. Файлы маскируют под Pictory, KeePass, Telegram, RunwayML, Norton Antivirus b Adobe Flash Player.

После запуска пользователь видит поддельное окно, а вредонос устанавливается в фоне. Первый модуль имитирует приложение. Второй связывает компьютер с Telegram-ботом для управления и передачи данных. Все известные версии работают только на Windows. Программа добавляет себя в автозапуск Windows, а папки — в исключения Microsoft Defender. Для каждого заражённого компьютера создаётся отдельный бот.

Вредонос получает список процессов, делает скриншоты, включает микрофон, копирует данные Telegram и WhatsApp из браузера, крадёт пароли и адреса, загружает другие программы и удаляет файлы. Одна версия может стереть данные. Самостоятельного распространения по сети не выявлено. Данные уходят через Telegram-бота, Vultr и Storj. В новых версиях Telegram-трафик идёт через прокси-серверы.

Важное по теме
Новости
Читать 3 минуты
18.09.2026
Запись конференции получат все, кто зарегистрируется
Внутренняя угроза: защита бизнеса от инсайдерских утечек
Мастерская
Читать 5 минут
18.09.2026
Как обезопасить компанию от шпионов, человеческой алчности или халатности
Скрейпинг Chess.com раскрыл 4,7 млн e-mail пользователей
Новости
Читать 3 минуты
17.09.2026
Данные собрали через публичные профили, а не через взлом
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000