Связанная с Ираном личность «хактивиста», известная как Handala Hack, связана с бэкдором для наблюдения на базе Telegram под названием HEAVYGRAM и утилитой на базе Delphi, известной как CRUDEEXCLUDE. «HEAVYGRAM предлагает встроенные команды, поддерживающие удаленное выполнение команд, обнаружение информации о системе, сети и процессах, фильтрацию данных и файлов сеансов Telegram, захват снимков экрана, загрузку неопубликованных DLL, «HEAVYGRAM предлагает встроенные команды, поддерживающие удаленное выполнение команд, обнаружение информации о системе, сети и процессах, фильтрацию данных и файлов сеансов Telegram, захват снимков экрана, загрузку неопубликованных DLL, очистку файлов и сохранение через ключи реестра автозапуска Windows», — заявили в Group-IB. С другой стороны, CRUDEEXCLUDE — это утилита Windows на базе Delphi, используемая для подготовки среды к развертыванию последующих этапов, таких как HEAVYGRAM. Впервые обнаруженная в конце июля 2024 года, вредоносная программа часто маскируется под законное приложение с графическим пользовательским интерфейсом (GUI) и настраивает пути исключения Microsoft Defender для обхода защиты. Выводы основаны на предупреждении Федерального бюро расследований США (ФБР), впервые опубликованном в марте 2026 года и ранее на этой неделе, в котором оно обвинило иранских киберпреступников, действующих от имени Министерства разведки и безопасности (MOIS), в нападениях на иранских диссидентов, журналистов, выступающих против Ирана, и других оппозиционных групп с целью сбора разведывательной информации, утечки данных и нанесения репутационного ущерба интересующим объектам. Стоит отметить, что Национальный центр кибербезопасности Великобритании отслеживает то же семейство вредоносных программ под названием CHOSEN BRICK, описывая его как гибкий инструмент, который можно использовать для «поддержки ряда потенциальных операционных результатов». Атаки обычно включают использование социальной инженерии через платформы обмена сообщениями, такие как Telegram, WhatsApp и Instagram, для связи с целями под предлогом предоставления технической поддержки или выдачи себя в качестве доверенных контактов, а затем доставляют вредоносное ПО, замаскированное под, казалось бы, безобидный установщик, чтобы вызвать заражение. Эти приложения маскируются под законные приложения, такие как Pictory, KeePass и Telegram, и содержат имплант второй стадии. Handala Hack, возникшая вскоре после вооруженных атак ХАМАСа и других палестинских группировок на юг Израиля 7 октября 2023 года, оценивается как онлайн-персона, управляемая Void Manticore (также известная как Banished Kitten, Red Sandstorm и Storm-0842), злоумышленником, связанным с иранской MOIS. Он имеет опыт проведения разрушительных атак с уничтожением данных, а также операций по взлому и утечке информации.
Источник: The Hacker News — https://thehackernews.com/2026/09/iran-linked-handala-hack-tied-to.html
Комментарии