Handala Hack transforme Telegram en canal de contrôle pour espionner Windows

HEAVYGRAM, la backdoor de Handala Hack, utilise Telegram pour espionner Windows, voler des identifiants et exécuter des commandes à distance.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Handala Hack transforme Telegram en canal de contrôle pour espionner Windows
APT

Image d’illustration générée par IA

De nouvelles recherches publiées le 18 septembre 2026 établissent un lien entre le groupe Handala Hack, aligné sur l’Iran, et HEAVYGRAM, une backdoor Python qui donne à ses opérateurs un contrôle étendu des systèmes Windows compromis.

Le malware communique par l’intermédiaire de bots Telegram et peut dérober des identifiants, collecter des données de messagerie, enregistrer du son, prendre des captures d’écran, transférer des fichiers et exécuter des commandes arbitraires. Il met également en place une persistance via le Registre et peut installer d’autres payloads.

Group-IB attribue cette opération à Handala Hack, dont il estime qu’il agit sous la direction de Void Manticore. Cet acteur est également suivi sous les noms de Banished Kitten, Red Sandstorm et Storm-0842. Il est affilié au ministère iranien du Renseignement et de la Sécurité, ou MOIS.

Un second outil, CRUDEEXCLUDE, prépare les systèmes à recevoir HEAVYGRAM et d’autres payloads en configurant des exclusions dans Microsoft Defender. Ensemble, ces outils forment une chaîne d’infection adaptée à la collecte de renseignements, au vol de données, à la diffusion d’informations dérobées et, potentiellement, à des actions destructrices ultérieures.

Des logiciels légitimes servent de leurre dans une infection en plusieurs étapes

La campagne repose principalement sur une ingénierie sociale ciblée, et non sur l’exploitation d’une vulnérabilité logicielle. Les opérateurs contactent leurs victimes potentielles sur Telegram, WhatsApp ou Instagram en se faisant passer pour des connaissances de confiance ou des membres du support technique.

Ils fournissent ensuite un programme d’installation qui semble appartenir à une application légitime. Les leurres observés usurpaient notamment l’identité de Pictory, KeePass et Telegram, dans des domaines allant de la productivité à la gestion des mots de passe, en passant par les médias et la messagerie.

HEAVYGRAM a été transmis aux victimes par quatre mécanismes documentés :

  1. Scripts WSF ou VBS.
  2. VBScript associé à des fichiers HTML Application.
  3. Exécutables contenant des archives intégrées.
  4. Échantillons de CRUDEEXCLUDE contenant des archives intégrées.

CRUDEEXCLUDE est un utilitaire Windows développé en Delphi qui affiche généralement une interface graphique ressemblant à celle d’un logiciel légitime. Son rôle principal, documenté à ce jour, consiste à créer dans Microsoft Defender des chemins d’exclusion pour les répertoires où seront ensuite déposés les composants malveillants.

Cette étape affaiblit l’analyse des terminaux avant l’exécution de la backdoor principale. CRUDEEXCLUDE a également été associé à la préparation de SHADEGENES, une autre famille de malwares.

L’utilitaire a été observé pour la première fois fin juillet 2024 et documenté pour la première fois par Google en décembre 2025. HEAVYGRAM lui-même a été détecté pour la première fois dans la nature en septembre 2023.

Aucun CVE n’est concerné et aucun correctif éditeur ne permet de fermer cette voie d’infection. Les versions de Windows affectées n’ont pas été divulguées.

HEAVYGRAM assure la surveillance, le vol d’identifiants et l’exécution à distance

Une fois actif, HEAVYGRAM offre à son opérateur un large éventail de fonctions d’espionnage et de contrôle du système. Il peut recenser les informations relatives au système et au réseau, examiner les programmes et processus en cours d’exécution, prendre des captures d’écran et obtenir l’adresse IP publique de la machine via api.ipify[.]org.

Ses capacités de collecte couvrent notamment les informations des navigateurs, les mots de passe enregistrés, les données de l’application Telegram Desktop, les fichiers de session Telegram et les données WhatsApp. Le vol des éléments de session peut permettre à un attaquant de conserver l’accès aux communications, même après l’examen de la machine initialement compromise.

La backdoor peut également activer le microphone, envoyer ou télécharger des fichiers, supprimer des données, lancer des processus arbitraires et déployer d’autres malwares. Le DLL sideloading est pris en charge comme autre mécanisme d’exécution.

HEAVYGRAM interfère avec Microsoft Defender en empêchant l’analyse des répertoires utilisés pour stocker temporairement les payloads malveillants. Il lance également des commandes PowerShell qui configurent une persistance dans le Registre Windows pour un implant ultérieur.

La persistance est assurée par des clés de démarrage automatique du Registre Windows. Selon l’emplacement configuré, HEAVYGRAM lui-même ou un cheval de Troie secondaire peut ainsi redémarrer lorsque l’utilisateur ouvre une session ou que le système démarre.

Ces capacités rendent le malware utile au-delà de la simple collecte passive. Un opérateur peut passer de la surveillance et du vol d’identifiants au déploiement d’autres composants, à la perturbation des systèmes ou à la destruction de fichiers sans modifier la méthode d’accès initiale.

Les messages Telegram se transforment en instructions pour la backdoor

HEAVYGRAM utilise des bots Telegram comme infrastructure de commande et de contrôle. Les messages des bots sont analysés en fonction de préfixes et de mots-clés, transformant un trafic de messagerie apparemment ordinaire en instructions à distance.

Le préfixe @@ exécute une commande système arbitraire via os.popen de Python. Un message commençant par ** écrit son contenu dans C:\ProgramData\ur.txt, tandis que le préfixe ## active l’ensemble principal de commandes.

Des commandes nommées assurent des fonctions plus spécialisées :

  • runexe lance un processus arbitraire.
  • whois récupère l’adresse IP publique de la machine via api.ipify[.]org.
  • runtro exécute un cheval de Troie secondaire.
  • cht modifie le token du bot Telegram et l’identifiant utilisateur de l’opérateur utilisés pour le C2.
  • regtro ajoute le payload du cheval de Troie aux clés de démarrage automatique du Registre Windows.
  • reg crée une persistance au démarrage automatique pour l’exécutable principal.
  • dt extrait les données de Telegram Desktop.

Les fichiers reçus par l’intermédiaire du bot sont traités en fonction de motifs présents dans leur nom. Cette conception permet à l’opérateur d’envoyer des payloads et d’indiquer la manière dont ils doivent être traités sans maintenir une infrastructure d’attaque conventionnelle.

Group-IB a identifié deux configurations principales. Dans un déploiement plus simple, un seul bot Telegram et un seul groupe sont utilisés. Dans une variante distribuée, les communications des victimes, la journalisation, l’interrogation et les étapes ultérieures sont séparées au moyen de deux bots et d’un groupe.

Le composant persistant contient également deux fonctions de communication. La première transmet une balise initiale contenant le nom de domaine complet de l’ordinateur compromis. La seconde fonctionne en arrière-plan et envoie toutes les 24 heures une balise de présence contenant ce nom de domaine, permettant aux opérateurs d’identifier les implants qui restent actifs.

Telegram offre plusieurs avantages pratiques à l’attaquant : son infrastructure est peu coûteuse, les identifiants des bots peuvent être remplacés et les échanges malveillants peuvent se fondre dans le trafic associé à un service de messagerie largement utilisé.

Handala Hack s’inscrit dans une opération plus vaste liée au MOIS

Handala Hack est apparu peu après les attaques du 7 octobre 2023 menées par le Hamas et d’autres groupes militants palestiniens contre le sud d’Israël. Le groupe a depuis été associé à des opérations d’effacement destructrices ainsi qu’à des campagnes de piratage et de divulgation.

L’opérateur auquel il est attribué, Void Manticore, a mené des activités de collecte de renseignements parallèlement à des objectifs de dénigrement et de destruction. Les différentes appellations — Banished Kitten, Red Sandstorm et Storm-0842 — reflètent la manière dont les organisations de sécurité classent une même activité ou des opérations étroitement liées.

Une alerte du FBI publiée en mars 2026 et rappelée plus tôt cette semaine accusait des opérateurs agissant pour le compte du MOIS de viser des dissidents iraniens, des journalistes critiques envers l’Iran et des groupes d’opposition. Les objectifs signalés comprenaient la collecte de renseignements, la publication d’informations dérobées et des attaques visant la réputation de certaines personnes.

En septembre dernier, le Rapid Response Mechanism du Canada a établi un lien entre cet acteur et le ciblage ainsi que le doxxing de cinq journalistes d’Iran International, dont un journaliste iranien, dans le cadre d’une opération de piratage et de divulgation.

Le National Cyber Security Centre du Royaume-Uni suit HEAVYGRAM sous le nom de CHOSEN BRICK. L’étendue de ses fonctions de collecte et d’exécution lui permet de soutenir différentes missions, plutôt qu’un objectif unique et strictement défini.

L’étude établissant un lien entre Handala Hack et le malware revêt donc une importance particulière pour les personnes déjà exposées à une surveillance ciblée : dissidents, journalistes, figures de l’opposition et autres personnes visées par des opérations de renseignement ou d’influence.

Les défenseurs doivent rechercher les exclusions, les mécanismes de démarrage automatique et les artefacts de messagerie

Il n’existe ni utilitaire de suppression dédié, ni procédure officielle de remédiation fournie par l’éditeur, ni mise à jour de sécurité pour HEAVYGRAM. La réponse repose donc sur l’identification des machines compromises, la suppression de la persistance et la détermination des informations auxquelles les opérateurs ont accédé.

Les défenseurs doivent examiner la configuration de Microsoft Defender afin d’identifier les chemins d’exclusion non autorisés, en particulier ceux créés peu avant l’apparition de scripts, d’archives ou d’exécutables inconnus. Les nouvelles entrées de démarrage automatique du Registre doivent être vérifiées afin de détecter les exécutables inhabituels et les payloads de chevaux de Troie secondaires.

L’activité PowerShell mérite une attention particulière lorsqu’elle modifie la persistance dans le Registre, prépare des répertoires de dépôt ou suit l’exécution d’un programme d’installation reçu via un service de messagerie.

Parmi les autres points de détection utiles figurent :

  • L’exécution inattendue de fichiers WSF, VBS et HTA.
  • Des exécutables contenant des archives intégrées.
  • Des programmes d’installation usurpant l’identité de Pictory, KeePass ou Telegram.
  • La création ou la modification de C:\ProgramData\ur.txt.
  • Des connexions impliquant des bots ou des groupes Telegram non approuvés.
  • L’accès aux fichiers de session de Telegram Desktop ou aux données WhatsApp.
  • Des requêtes vers api.ipify[.]org effectuées par des processus suspects.
  • Des captures d’écran ou l’activation du microphone sans explication.
  • L’accès aux mots de passe des navigateurs, des transferts de fichiers inhabituels ou la création inattendue de processus.

Une machine suspecte doit être isolée avant que les défenseurs ne suppriment les entrées de démarrage automatique malveillantes et les exclusions non autorisées de Defender. Les équipes d’intervention doivent également rechercher d’autres payloads, déterminer si des fichiers ont été supprimés ou exfiltrés et examiner les communications liées à Telegram depuis la machine.

Les identifiants enregistrés dans les navigateurs doivent être renouvelés. Les tokens de session Telegram et des autres services de messagerie exposés sur le système doivent également être invalidés, car la simple suppression du malware peut ne pas mettre fin à l’accès d’un attaquant aux comptes dérobés.

HEAVYGRAM n’est pas une vulnérabilité que l’application d’un simple correctif permettrait de résoudre. Son efficacité repose sur l’usurpation d’identité, la confiance de l’utilisateur, la neutralisation des défenses du terminal et le maintien d’un accès à distance — ce qui exige à la fois une recherche technique approfondie et une vérification rigoureuse des logiciels transmis par messages privés.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Sujets liésHandala HackHEAVYGRAMespionnage Windowsbackdoor Pythonbots TelegramCRUDEEXCLUDEcybersécurité
Retour à l'accueil