Handala Hack macht Telegram zum Steuerkanal für Spionage gegen Windows
HEAVYGRAM spioniert Windows-Systeme über Telegram-Bots aus, stiehlt Daten und umgeht Microsoft Defender mit Unterstützung von CRUDEEXCLUDE.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Illustration mit KI erzeugt
Neue Forschungsergebnisse, über die am 18. September 2026 berichtet wurde, bringen die mit Iran verbundene Persona Handala Hack mit HEAVYGRAM in Verbindung, einer Python-Backdoor, die Angreifern weitreichende Kontrolle über kompromittierte Windows-Systeme gibt.
Die Malware kommuniziert über Telegram-Bots und kann Zugangsdaten stehlen, Nachrichtendaten sammeln, Audioaufnahmen anfertigen, Screenshots erstellen, Dateien übertragen und beliebige Befehle ausführen. Außerdem sorgt sie für Persistenz über die Registry und kann zusätzliche Payloads installieren.
Group-IB schreibt die Operation Handala Hack zu, einer Gruppe, die vermutlich unter Void Manticore operiert. Der Bedrohungsakteur wird außerdem als Banished Kitten, Red Sandstorm und Storm-0842 geführt und steht mit dem iranischen Ministry of Intelligence and Security, kurz MOIS, in Verbindung.
Ein zweites Tool namens CRUDEEXCLUDE bereitet Systeme auf HEAVYGRAM und andere Payloads vor, indem es Ausnahmen für Microsoft Defender konfiguriert. Zusammen bilden die Tools eine Infektionskette, die sich für Nachrichtengewinnung, Datendiebstahl, die Veröffentlichung gestohlener Informationen und möglicherweise nachfolgende destruktive Aktivitäten eignet.
Tarnung als vertrauenswürdige Software führt Opfer durch eine mehrstufige Infektion
Die Kampagne setzt vor allem auf gezieltes Social Engineering und nicht auf die Ausnutzung einer Software-Schwachstelle. Die Betreiber kontaktieren potenzielle Opfer über Telegram, WhatsApp oder Instagram und geben sich dabei als vertrauenswürdige Bekannte oder Mitarbeiter des technischen Supports aus.
Anschließend stellen sie ein Installationsprogramm bereit, das scheinbar zu einer legitimen Anwendung gehört. Bei den beobachteten Ködern wurde eine Zugehörigkeit zu Pictory, KeePass und Telegram vorgetäuscht. Damit deckten sie Anwendungsfälle aus den Bereichen Produktivität, Passwortverwaltung, Medien und Messaging ab.
HEAVYGRAM hat Opfer über vier dokumentierte Verbreitungswege erreicht:
- WSF- oder VBS-Skripte.
- VBScript in Kombination mit HTML-Application-Dateien.
- Ausführbare Dateien mit eingebetteten Archiven.
- CRUDEEXCLUDE-Samples mit eingebetteten Archiven.
CRUDEEXCLUDE ist ein in Delphi entwickeltes Windows-Tool, das typischerweise eine grafische Oberfläche anzeigt, die echter Software ähnelt. Seine wichtigste dokumentierte Funktion besteht darin, für Verzeichnisse, in denen später bösartige Komponenten abgelegt werden, Ausschlusspfade in Microsoft Defender anzulegen.
Dieser Schritt schwächt die Endpoint-Überwachung, bevor die eigentliche Backdoor ausgeführt wird. CRUDEEXCLUDE wurde außerdem mit Vorbereitungen für SHADEGENES, eine weitere Malware-Familie, in Verbindung gebracht.
Das Tool wurde erstmals Ende Juli 2024 beobachtet und im Dezember 2025 erstmals von Google dokumentiert. HEAVYGRAM selbst wurde erstmals im September 2023 in freier Wildbahn entdeckt.
Es ist keine CVE betroffen, und es gibt keinen Anbieter-Patch, der den Infektionsweg schließt. Welche Windows-Versionen betroffen sind, wurde nicht bekannt gegeben.
HEAVYGRAM ermöglicht Überwachung, Zugangsdiebstahl und Remotecodeausführung
Nach der Aktivierung bietet HEAVYGRAM seinem Betreiber ein breites Spektrum an Spionage- und Systemkontrollfunktionen. Die Malware kann System- und Netzwerkinformationen erfassen, laufende Programme und Prozesse untersuchen, Screenshots erstellen und die öffentliche IP-Adresse des Hosts über api.ipify[.]org ermitteln.
Zu den Erfassungsfunktionen gehören Browserinformationen, gespeicherte Passwörter, Daten der Telegram-Desktop-Anwendung, Telegram-Sitzungsdateien und WhatsApp-Daten. Der Diebstahl von Sitzungsdaten könnte es einem Angreifer ermöglichen, den Zugriff auf die Kommunikation aufrechtzuerhalten, selbst nachdem der ursprüngliche Host untersucht wurde.
Die Backdoor kann außerdem das Mikrofon aktivieren, Dateien hoch- und herunterladen, Daten löschen, beliebige Prozesse starten und weitere Malware einsetzen. DLL-Sideloading wird als weiterer Ausführungsmechanismus unterstützt.
HEAVYGRAM beeinträchtigt Microsoft Defender, indem es Scans von Verzeichnissen verhindert, in denen bösartige Payloads abgelegt werden. Außerdem führt die Malware PowerShell-Befehle aus, die Persistenz über die Windows Registry für ein späteres Implantat konfigurieren.
Die Persistenz wird über Windows-Autorun-Registry-Schlüssel eingerichtet. Dadurch können je nach konfiguriertem Speicherort entweder HEAVYGRAM selbst oder ein sekundärer Trojaner beim Anmelden des Benutzers oder beim Systemstart erneut gestartet werden.
Diese Fähigkeiten machen die Malware über die passive Datensammlung hinaus nutzbar. Ein Betreiber kann von Überwachung und Zugangsdiebstahl zu weiterer Schadsoftware-Verbreitung, Störung oder Dateilöschung übergehen, ohne die ursprüngliche Methode für den Erstzugriff ändern zu müssen.
Telegram-Nachrichten werden zu Anweisungen für die Backdoor
HEAVYGRAM nutzt Telegram-Bots als Command-and-Control-Infrastruktur. Die Bot-Nachrichten werden anhand von Präfixen und Befehlsbezeichnungen ausgewertet, sodass scheinbar gewöhnlicher Nachrichtenverkehr zu Fernsteuerungsanweisungen wird.
Das Präfix @@ führt über Pythons os.popen einen beliebigen Systembefehl aus. Eine mit ** beginnende Nachricht schreibt ihren Inhalt nach C:\ProgramData\ur.txt, während ## den zentralen Befehlssatz aktiviert.
Benannte Befehle bieten speziellere Funktionen:
runexestartet einen beliebigen Prozess.whoisruft die öffentliche IP-Adresse des Hosts überapi.ipify[.]orgab.runtroführt einen sekundären Trojaner aus.chtändert den für C2 verwendeten Telegram-Bot-Token und die Benutzer-ID des Betreibers.regtrofügt die Trojaner-Payload zu den Windows-Autorun-Registry-Schlüsseln hinzu.regrichtet Persistenz über Autorun für die primäre ausführbare Datei ein.dtextrahiert Daten aus Telegram Desktop.
Über den Bot eingehende Dateien werden anhand von Dateinamensmustern verarbeitet. Dadurch kann der Betreiber Payloads senden und vorgeben, wie sie verarbeitet werden sollen, ohne eine herkömmliche Angriffsinfrastruktur betreiben zu müssen.
Group-IB identifizierte zwei Hauptkonfigurationen. Bei einer einfacheren Bereitstellung kommen ein Telegram-Bot und eine Gruppe zum Einsatz. Eine verteilte Variante trennt dagegen die Rückmeldungen der Opfer von Protokollierung, Abfragen und späteren Phasen, indem sie zwei Bots und eine Gruppe verwendet.
Die persistente Komponente enthält außerdem zwei Kommunikationsfunktionen. Eine übermittelt einen ersten Beacon mit dem vollständigen Domänennamen des kompromittierten Computers. Die andere läuft im Hintergrund und sendet alle 24 Stunden einen Heartbeat mit diesem Domänennamen. So können die Betreiber Implantate identifizieren, die weiterhin aktiv sind.
Telegram bietet dem Angreifer praktische Vorteile: Die Infrastruktur ist kostengünstig, Bot-Zugangsdaten können ausgetauscht werden, und der bösartige Austausch kann in Datenverkehr eingebettet sein, der mit einem weit verbreiteten Messaging-Dienst verbunden ist.
Handala Hack ist Teil einer umfassenderen MOIS-nahen Operation
Handala Hack trat kurz nach den Angriffen der Hamas und anderer palästinensischer militantischer Gruppen auf Südisrael am 7. Oktober 2023 in Erscheinung. Die Persona wurde seitdem mit destruktiven Löschangriffen sowie Hack-and-Leak-Aktivitäten in Verbindung gebracht.
Der mutmaßliche Betreiber dahinter, Void Manticore, verfolgt neben Zielen der Nachrichtengewinnung auch solche mit reputationsschädigender und destruktiver Wirkung. Die verschiedenen Bezeichnungen – Banished Kitten, Red Sandstorm und Storm-0842 – spiegeln wider, wie unterschiedliche Sicherheitsorganisationen dieselben oder eng miteinander verbundene Aktivitäten einordnen.
In einer im März 2026 veröffentlichten und Anfang dieser Woche erneut bestätigten FBI-Warnung wurde Cyberakteuren im Auftrag des MOIS vorgeworfen, iranische Dissidenten, regierungskritische Journalisten und Oppositionsgruppen ins Visier zu nehmen. Zu den genannten Zielen gehörten die Gewinnung von Informationen, die Veröffentlichung gestohlener Daten und Angriffe auf den Ruf ausgewählter Personen.
Im vergangenen September brachte der Rapid Response Mechanism Kanadas den Akteur mit dem gezielten Vorgehen gegen fünf Journalisten von Iran International und deren Doxxing in Verbindung. Unter ihnen war auch ein Journalist aus Iran. Die Aktivitäten erfolgten im Rahmen einer Hack-and-Leak-Operation.
Das U.K. National Cyber Security Centre führt HEAVYGRAM unter der Bezeichnung CHOSEN BRICK. Dank seiner vielfältigen Funktionen zur Datensammlung und Ausführung kann die Malware unterschiedliche Missionen unterstützen, statt auf ein einziges, eng umrissenes Ziel beschränkt zu sein.
Die Forschung, die Handala Hack mit der Malware in Verbindung bringt ist daher vor allem für Personen relevant, die bereits dem Risiko gezielter Überwachung ausgesetzt sind: Dissidenten, Journalisten, Oppositionelle und andere Personen, die für Nachrichtengewinnung oder Einflussoperationen ausgewählt werden.
Verteidiger sollten nach Ausschlüssen, Autorun-Einträgen und Messaging-Artefakten suchen
Für HEAVYGRAM gibt es kein spezielles Entfernungstool, kein formales Verfahren zur Behebung durch den Anbieter und kein Sicherheitsupdate. Die Reaktion hängt daher davon ab, kompromittierte Hosts zu identifizieren, Persistenz zu entfernen und festzustellen, auf welche Informationen die Betreiber zugegriffen haben.
Verteidiger sollten die Konfiguration von Microsoft Defender auf nicht autorisierte Ausschlusspfade überprüfen, insbesondere auf Ausschlüsse, die kurz vor dem Auftauchen von Skripten, Archiven oder unbekannten ausführbaren Dateien angelegt wurden. Neu erstellte Autorun-Registry-Einträge sollten auf unbekannte ausführbare Dateien und Payloads sekundärer Trojaner geprüft werden.
PowerShell-Aktivitäten verdienen besondere Aufmerksamkeit, wenn sie die Registry-Persistenz verändern, Verzeichnisse für die Ablage vorbereiten oder auf die Ausführung eines über einen Messaging-Dienst empfangenen Installationsprogramms folgen.
Weitere nützliche Ansatzpunkte für die Erkennung sind:
- Unerwartete Ausführung von WSF, VBS und HTA.
- Ausführbare Dateien mit eingebetteten Archiven.
- Installationsprogramme, die sich als Pictory, KeePass oder Telegram ausgeben.
- Erstellung oder Änderung von
C:\ProgramData\ur.txt. - Verbindungen zu nicht genehmigten Telegram-Bots oder -Gruppen.
- Zugriff auf Telegram-Desktop-Sitzungsdateien oder WhatsApp-Daten.
- Anfragen an
api.ipify[.]org, die von verdächtigen Prozessen ausgehen. - Nicht erklärte Screenshot-Aufnahmen oder Mikrofonaktivierungen.
- Zugriff auf Browser-Passwörter, ungewöhnliche Dateiübertragungen oder unerwartete Prozesserstellung.
Ein mutmaßlich kompromittierter Rechner sollte isoliert werden, bevor Verteidiger bösartige Autorun-Einträge und nicht autorisierte Defender-Ausschlüsse entfernen. Außerdem sollten sie nach weiteren Payloads suchen, feststellen, ob Dateien gelöscht oder exfiltriert wurden, und die Telegram-bezogene Kommunikation des Hosts überprüfen.
In Browsern gespeicherte Zugangsdaten sollten geändert werden. Auch auf dem System offengelegte Telegram- und andere Messaging-Sitzungstoken sollten ungültig gemacht werden, da die bloße Entfernung der Malware den Zugriff eines Angreifers auf gestohlene Konten möglicherweise nicht beendet.
HEAVYGRAM ist keine Schwachstelle, die sich durch die Installation eines einzelnen Patches beheben lässt. Der Erfolg der Malware beruht auf Identitätsvortäuschung, dem Vertrauen der Benutzer, der Manipulation von Endpoint-Schutzmechanismen und dauerhaftem Fernzugriff. Deshalb sind sowohl technische Suche nach Angriffsspuren als auch eine sorgfältige Prüfung von Software erforderlich, die über private Nachrichten zugestellt wird.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
