Handala Hack convierte Telegram en un canal de control para el espionaje en Windows

Handala Hack usa HEAVYGRAM y CRUDEEXCLUDE para espiar Windows, robar credenciales, evadir Defender y controlar equipos mediante bots de Telegram.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Handala Hack convierte Telegram en un canal de control para el espionaje en Windows
APT

Imagen ilustrativa generada con IA

Una investigación publicada el 18 de septiembre de 2026 vincula a la personalidad Handala Hack, alineada con Irán, con HEAVYGRAM, una puerta trasera escrita en Python que proporciona a los operadores un amplio control sobre sistemas Windows comprometidos.

El malware se comunica mediante bots de Telegram y puede robar credenciales, recopilar datos de mensajería, grabar audio, realizar capturas de pantalla, transferir archivos y ejecutar comandos arbitrarios. También establece persistencia mediante el Registro e instala cargas adicionales.

Group-IB atribuye la operación a Handala Hack, que, según las evaluaciones, opera bajo Void Manticore. El actor de amenazas también es conocido como Banished Kitten, Red Sandstorm y Storm-0842, y está vinculado al Ministerio de Inteligencia y Seguridad de Irán, o MOIS.

Una segunda herramienta, CRUDEEXCLUDE, prepara los sistemas para HEAVYGRAM y otras cargas mediante la configuración de exclusiones de Microsoft Defender. En conjunto, las herramientas crean una cadena de infección adecuada para la recopilación de inteligencia, el robo de datos, la exposición de información sustraída y posibles actividades destructivas posteriores.

Las imitaciones de software legítimo conducen a las víctimas hacia una infección en varias fases

La campaña se basa principalmente en la ingeniería social dirigida, no en la explotación de una vulnerabilidad de software. Los operadores contactan con posibles víctimas a través de Telegram, WhatsApp o Instagram, haciéndose pasar por conocidos de confianza o personal de soporte técnico.

A continuación, proporcionan un instalador que aparenta pertenecer a una aplicación legítima. Los señuelos observados han suplantado a Pictory, KeePass y Telegram, y abarcan casos de uso relacionados con la productividad, la gestión de contraseñas, los contenidos multimedia y la mensajería.

HEAVYGRAM ha llegado a las víctimas mediante cuatro mecanismos de distribución documentados:

  1. Scripts WSF o VBS.
  2. VBScript combinado con archivos HTML Application.
  3. Ejecutables con archivos comprimidos incrustados.
  4. Muestras de CRUDEEXCLUDE con archivos comprimidos incrustados.

CRUDEEXCLUDE es una utilidad de Windows basada en Delphi que normalmente muestra una interfaz gráfica similar a la de un software legítimo. Su función principal documentada es crear rutas de exclusión de Microsoft Defender para los directorios en los que se prepararán los componentes maliciosos posteriores.

Este paso debilita el análisis del endpoint antes de que se ejecute la puerta trasera principal. CRUDEEXCLUDE también se ha asociado con la preparación de SHADEGENES, otra familia de malware.

La utilidad se observó por primera vez a finales de julio de 2024 y Google la documentó por primera vez en diciembre de 2025. HEAVYGRAM, por su parte, se detectó por primera vez en la naturaleza en septiembre de 2023.

No interviene ningún CVE y no existe un parche del proveedor que cierre esta vía de infección. No se han divulgado las versiones de Windows afectadas.

HEAVYGRAM permite la vigilancia, el robo de credenciales y la ejecución remota

Una vez activo, HEAVYGRAM proporciona al operador un amplio conjunto de funciones de espionaje y control del sistema. Puede enumerar información del sistema y de la red, inspeccionar programas y procesos en ejecución, realizar capturas de pantalla y obtener la dirección IP pública del host mediante api.ipify[.]org.

Sus capacidades de recopilación incluyen información de navegadores, contraseñas guardadas, datos de la aplicación Telegram Desktop, archivos de sesión de Telegram y datos de WhatsApp. El robo del material de sesión podría permitir a un atacante mantener el acceso a las comunicaciones incluso después de que se investigue el host original.

La puerta trasera también puede activar el micrófono, cargar o descargar archivos, eliminar datos, iniciar procesos arbitrarios y desplegar más malware. También admite DLL sideloading como mecanismo de ejecución.

HEAVYGRAM interfiere con Microsoft Defender al impedir el análisis de los directorios utilizados para preparar las cargas maliciosas. También ejecuta comandos de PowerShell que configuran la persistencia en el Registro de Windows para un implante posterior.

La persistencia se establece mediante claves del Registro de ejecución automática de Windows. Esto permite que HEAVYGRAM o un troyano secundario se reinicien cuando el usuario inicia sesión o arranca el sistema, según la ubicación configurada.

Estas capacidades hacen que el malware sea útil para mucho más que la recopilación pasiva. Un operador puede pasar de la vigilancia y el robo de credenciales al despliegue adicional, la interrupción o la destrucción de archivos sin cambiar el método de acceso inicial.

Los mensajes de Telegram se convierten en instrucciones para la puerta trasera

HEAVYGRAM utiliza bots de Telegram como infraestructura de mando y control. Los mensajes de los bots se interpretan según prefijos y palabras clave, convirtiendo un tráfico de mensajería aparentemente normal en instrucciones remotas.

El prefijo @@ ejecuta un comando arbitrario del sistema mediante os.popen de Python. Un mensaje que comienza por ** escribe su contenido en C:\ProgramData\ur.txt, mientras que ## activa el conjunto principal de comandos.

Los comandos con nombre proporcionan funciones más específicas:

  • runexe inicia un proceso arbitrario.
  • whois obtiene la dirección IP pública del host mediante api.ipify[.]org.
  • runtro ejecuta un troyano secundario.
  • cht cambia el token del bot de Telegram y el ID de usuario del operador utilizados para el C2.
  • regtro añade la carga del troyano a las claves del Registro de ejecución automática de Windows.
  • reg crea persistencia de ejecución automática para el ejecutable principal.
  • dt extrae datos de Telegram Desktop.

Los archivos recibidos a través del bot se procesan según patrones del nombre de archivo. Este diseño permite al operador enviar cargas y especificar cómo deben procesarse sin mantener una infraestructura de ataque convencional.

Group-IB identificó dos configuraciones principales. Una implementación más sencilla utiliza un bot de Telegram y un grupo, mientras que una variante distribuida separa las conexiones de las víctimas de los registros, la consulta y las fases posteriores mediante dos bots y un grupo.

El componente persistente también contiene dos funciones de comunicación. Una transmite un beacon inicial con el nombre de dominio completo del equipo comprometido. La otra funciona en segundo plano y envía un heartbeat con ese nombre de dominio cada 24 horas, lo que permite a los operadores identificar los implantes que siguen activos.

Telegram ofrece ventajas prácticas al atacante: su infraestructura es barata, las credenciales de los bots se pueden sustituir y los intercambios maliciosos pueden mezclarse con el tráfico asociado a un servicio de mensajería ampliamente utilizado.

Handala Hack forma parte de una operación más amplia vinculada al MOIS

Handala Hack surgió poco después de los ataques del 7 de octubre de 2023 perpetrados por Hamás y otros grupos militantes palestinos contra el sur de Israel. Desde entonces, la personalidad se ha asociado con operaciones destructivas de borrado y actividades de hack-and-leak.

El operador evaluado que se encuentra detrás de ella, Void Manticore, ha perseguido objetivos de recopilación de inteligencia junto con fines reputacionales y destructivos. Los distintos nombres de seguimiento —Banished Kitten, Red Sandstorm y Storm-0842— reflejan la forma en que diferentes organizaciones de seguridad clasifican la misma actividad o actividades estrechamente relacionadas.

Una alerta del FBI emitida en marzo de 2026 y reiterada a principios de esta semana acusó a operadores cibernéticos que trabajan para el MOIS de atacar a disidentes iraníes, periodistas críticos con Irán y grupos de oposición. Entre los objetivos comunicados figuraban la recopilación de inteligencia, la publicación de información robada y los ataques reputacionales contra personas seleccionadas.

En septiembre del año pasado, el Rapid Response Mechanism de Canadá vinculó al actor con la selección como objetivo y la publicación de datos personales de cinco periodistas de Iran International, incluida una periodista iraní, durante una operación de hack-and-leak.

El National Cyber Security Centre del Reino Unido rastrea HEAVYGRAM como CHOSEN BRICK. Su variedad de funciones de recopilación y ejecución le permite respaldar distintas misiones, en lugar de un único objetivo definido de forma limitada.

La investigación que vincula Handala Hack con el malware es, por tanto, especialmente relevante para las personas ya expuestas a una vigilancia dirigida: disidentes, periodistas, figuras de la oposición y otras personas seleccionadas para operaciones de inteligencia o influencia.

Los equipos defensivos deben buscar exclusiones, ejecuciones automáticas y artefactos de mensajería

No existe una utilidad de eliminación específica, un procedimiento formal de corrección del proveedor ni una actualización de seguridad para HEAVYGRAM. Por tanto, la respuesta depende de identificar los hosts comprometidos, eliminar la persistencia y determinar a qué información accedieron los operadores.

Los equipos defensivos deben revisar la configuración de Microsoft Defender en busca de rutas de exclusión no autorizadas, especialmente exclusiones creadas poco antes de que aparecieran scripts, archivos comprimidos o ejecutables desconocidos. También deben comprobar las entradas del Registro de ejecución automática creadas recientemente para detectar ejecutables desconocidos y cargas de troyanos secundarios.

La actividad de PowerShell requiere especial atención cuando modifica la persistencia en el Registro, prepara directorios de staging o sigue a la ejecución de un instalador recibido a través de un servicio de mensajería.

Otros puntos de detección útiles son:

  • Ejecución inesperada de WSF, VBS y HTA.
  • Ejecutables que contienen archivos comprimidos incrustados.
  • Instaladores que se hacen pasar por Pictory, KeePass o Telegram.
  • Creación o modificación de C:\ProgramData\ur.txt.
  • Conexiones con bots o grupos de Telegram no autorizados.
  • Acceso a archivos de sesión de Telegram Desktop o a datos de WhatsApp.
  • Solicitudes a api.ipify[.]org realizadas por procesos sospechosos.
  • Capturas de pantalla o activación del micrófono sin explicación.
  • Acceso a contraseñas del navegador, transferencias de archivos inusuales o creación inesperada de procesos.

Una máquina sospechosa debe aislarse antes de que los equipos defensivos eliminen las entradas maliciosas de ejecución automática y las exclusiones no autorizadas de Defender. Los responsables de la respuesta también deben buscar cargas adicionales, determinar si se eliminaron o exfiltraron archivos y revisar las comunicaciones relacionadas con Telegram procedentes del host.

Las credenciales almacenadas en los navegadores deben cambiarse. Los tokens de sesión de Telegram y de otros servicios de mensajería expuestos en el sistema también deben invalidarse, ya que eliminar únicamente el malware podría no poner fin al acceso del atacante a las cuentas robadas.

HEAVYGRAM no es una vulnerabilidad que pueda resolverse aplicando un único parche. Su éxito depende de la suplantación de identidad, la confianza del usuario, la manipulación de las defensas del endpoint y el acceso remoto persistente, lo que exige tanto una búsqueda técnica como una verificación cuidadosa del software recibido mediante mensajes privados.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosHandala HackHEAVYGRAMCRUDEEXCLUDEespionaje en Windowsmalware Telegramrobo de credencialesVoid Manticore
Volver al inicio