Pesquisadores do Group-IB detalharam o funcionamento do HEAVYGRAM, spyware que usa o próprio Telegram como infraestrutura de comando e controle. A análise identificou 29 amostras adicionais, entre carregadores e cargas finais.
O malware recorre a bots, contas e grupos do mensageiro para receber instruções, transportar os dados roubados e manter os aparelhos infectados sob controle. A comunicação passa pela API de bots do Telegram, em modelos que usam um ou dois bots para registrar a presença da vítima, guardar registros e entregar os estágios seguintes.
A escolha traz uma vantagem prática para os operadores: toda a troca de dados acontece dentro de um serviço legítimo e amplamente usado, sem necessidade de manter servidores próprios que possam ser derrubados.
Uma vez ativo, o HEAVYGRAM captura imagens da tela e grava áudio, recolhe informações em cache e rouba dados do Telegram Desktop instalado na máquina. Também executa comandos, instala novas cargas e apaga arquivos.
A distribuição acontece por mensageiros, com arquivos disfarçados de aplicativos ou serviços conhecidos. Entre os disfarces estão o Pictory, o KeePass e programas ligados ao próprio Telegram, e parte das amostras chega em forma de script ou de aplicativo em HTML.
Os alvos são jornalistas, dissidentes iranianos e pessoas que se opõem ao governo do Irã. A atividade é rastreada desde o segundo semestre de 2023.
O Group-IB associa a operação ao grupo Handala Hack, com grau de confiança moderado, o que mantém a atribuição como provável e não como definitiva.



