Spyware HEAVYGRAM usa o Telegram para controlar aparelhos infectados

Pesquisadores do Group-IB detalharam o funcionamento do HEAVYGRAM, spyware que usa o próprio Telegram como infraestrutura de comando e controle. A análise identificou 29 amostras adicionais, entre carregadores e cargas finais.

O malware recorre a bots, contas e grupos do mensageiro para receber instruções, transportar os dados roubados e manter os aparelhos infectados sob controle. A comunicação passa pela API de bots do Telegram, em modelos que usam um ou dois bots para registrar a presença da vítima, guardar registros e entregar os estágios seguintes.

A escolha traz uma vantagem prática para os operadores: toda a troca de dados acontece dentro de um serviço legítimo e amplamente usado, sem necessidade de manter servidores próprios que possam ser derrubados.

Uma vez ativo, o HEAVYGRAM captura imagens da tela e grava áudio, recolhe informações em cache e rouba dados do Telegram Desktop instalado na máquina. Também executa comandos, instala novas cargas e apaga arquivos.

A distribuição acontece por mensageiros, com arquivos disfarçados de aplicativos ou serviços conhecidos. Entre os disfarces estão o Pictory, o KeePass e programas ligados ao próprio Telegram, e parte das amostras chega em forma de script ou de aplicativo em HTML.

Os alvos são jornalistas, dissidentes iranianos e pessoas que se opõem ao governo do Irã. A atividade é rastreada desde o segundo semestre de 2023.

O Group-IB associa a operação ao grupo Handala Hack, com grau de confiança moderado, o que mantém a atribuição como provável e não como definitiva.

Leia mais na mesma categoria:

Guerra CibernéticaNotícias