Handala Hack trasforma Telegram in un canale di controllo per lo spionaggio su Windows

Handala Hack usa HEAVYGRAM e CRUDEEXCLUDE per spiare Windows, rubare credenziali e controllare i sistemi tramite bot Telegram.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

Handala Hack trasforma Telegram in un canale di controllo per lo spionaggio su Windows
APT

Immagine illustrativa generata con AI

Una ricerca pubblicata il 18 settembre 2026 collega la persona Handala Hack, allineata con l’Iran, a HEAVYGRAM, una backdoor Python che offre agli operatori un controllo esteso sui sistemi Windows compromessi.

Il malware comunica tramite bot Telegram e può sottrarre credenziali, raccogliere dati dalle app di messaggistica, registrare audio, acquisire screenshot, trasferire file ed eseguire comandi arbitrari. Stabilisce inoltre la persistenza tramite il Registry e può installare payload aggiuntivi.

Group-IB attribuisce l’operazione a Handala Hack, ritenuta attiva sotto la direzione di Void Manticore. Il threat actor è noto anche come Banished Kitten, Red Sandstorm e Storm-0842 ed è affiliato al Ministero dell’Intelligence e della Sicurezza iraniano, o MOIS.

Un secondo strumento, CRUDEEXCLUDE, prepara i sistemi per HEAVYGRAM e altri payload configurando esclusioni in Microsoft Defender. Insieme, i due strumenti creano una catena d’infezione adatta alla raccolta di informazioni, al furto di dati, alla pubblicazione di informazioni sottratte e a potenziali attività distruttive successive.

Falsi software affidabili conducono le vittime attraverso un’infezione a più fasi

La campagna si basa soprattutto sull’ingegneria sociale mirata, non sullo sfruttamento di una vulnerabilità software. Gli operatori contattano le potenziali vittime tramite Telegram, WhatsApp o Instagram, fingendosi conoscenti fidati o addetti all’assistenza tecnica.

Forniscono quindi un installer che sembra appartenere a un’applicazione legittima. I falsi software osservati si spacciavano per Pictory, KeePass e Telegram, coprendo scenari d’uso legati a produttività, gestione delle password, contenuti multimediali e messaggistica.

HEAVYGRAM ha raggiunto le vittime attraverso quattro meccanismi di distribuzione documentati:

  1. Script WSF o VBS.
  2. VBScript combinato con file HTML Application.
  3. Eseguibili contenenti archivi incorporati.
  4. Campioni di CRUDEEXCLUDE contenenti archivi incorporati.

CRUDEEXCLUDE è un’utility Windows basata su Delphi che in genere presenta un’interfaccia grafica simile a quella di un software legittimo. Il suo ruolo principale, documentato finora, consiste nel creare percorsi di esclusione di Microsoft Defender per le directory in cui verranno predisposti i componenti dannosi successivi.

Questo passaggio indebolisce la scansione dell’endpoint prima dell’esecuzione della backdoor principale. CRUDEEXCLUDE è stato associato anche alla preparazione di SHADEGENES, un’altra famiglia di malware.

L’utility è stata osservata per la prima volta alla fine di luglio 2024 e documentata per la prima volta da Google nel dicembre 2025. HEAVYGRAM, invece, è stato rilevato per la prima volta in natura nel settembre 2023.

Non è coinvolto alcun CVE e non esiste una patch del fornitore in grado di chiudere il vettore d’infezione. Le versioni di Windows interessate non sono state rese note.

HEAVYGRAM offre funzioni di sorveglianza, furto di credenziali ed esecuzione remota

Una volta attivo, HEAVYGRAM offre all’operatore un’ampia gamma di funzioni di spionaggio e controllo del sistema. Può enumerare informazioni sul sistema e sulla rete, esaminare programmi e processi in esecuzione, acquisire screenshot e ottenere l’indirizzo IP pubblico dell’host tramite api.ipify[.]org.

Le sue capacità di raccolta comprendono informazioni sui browser, password salvate, dati dell’applicazione Telegram Desktop, file di sessione Telegram e dati WhatsApp. Il furto dei dati di sessione potrebbe consentire a un attaccante di mantenere l’accesso alle comunicazioni anche dopo l’analisi dell’host originale.

La backdoor può inoltre attivare il microfono, caricare o scaricare file, eliminare dati, avviare processi arbitrari e distribuire altro malware. Supporta anche il DLL sideloading come ulteriore meccanismo di esecuzione.

HEAVYGRAM interferisce con Microsoft Defender impedendo la scansione delle directory utilizzate per predisporre i payload dannosi. Avvia inoltre comandi PowerShell che configurano la persistenza nel Windows Registry per un impianto successivo.

La persistenza viene stabilita tramite le chiavi autorun del Windows Registry. In base alla posizione configurata, questo consente a HEAVYGRAM o a un Trojan secondario di riavviarsi quando l’utente effettua l’accesso o all’avvio del sistema.

Queste capacità rendono il malware utile non solo per la raccolta passiva. L’operatore può passare dalla sorveglianza e dal furto di credenziali alla distribuzione di ulteriori componenti, all’interruzione delle attività o alla distruzione di file senza modificare il metodo di accesso iniziale.

I messaggi Telegram diventano istruzioni per la backdoor

HEAVYGRAM utilizza i bot Telegram come infrastruttura di comando e controllo. I messaggi dei bot vengono analizzati in base a prefissi e parole chiave, trasformando un normale traffico di messaggistica in istruzioni remote.

Il prefisso @@ esegue un comando di sistema arbitrario tramite os.popen di Python. Un messaggio che inizia con ** scrive il proprio contenuto in C:\ProgramData\ur.txt, mentre ## attiva il set principale di comandi.

I comandi denominati offrono funzioni più specifiche:

  • runexe avvia un processo arbitrario.
  • whois recupera l’indirizzo IP pubblico dell’host usando api.ipify[.]org.
  • runtro esegue un Trojan secondario.
  • cht modifica il token del bot Telegram e l’ID utente dell’operatore utilizzati per il C2.
  • regtro aggiunge il payload del Trojan alle chiavi autorun del Windows Registry.
  • reg crea la persistenza autorun per l’eseguibile principale.
  • dt estrae i dati di Telegram Desktop.

I file ricevuti tramite il bot vengono gestiti in base a schemi presenti nei nomi. Questo meccanismo consente all’operatore di inviare payload e indicare come elaborarli senza dover mantenere un’infrastruttura d’attacco convenzionale.

Group-IB ha identificato due configurazioni principali. Una distribuzione più semplice utilizza un singolo bot Telegram e un gruppo, mentre una variante distribuita separa i check-in delle vittime dalle attività di logging, polling e dalle fasi successive utilizzando due bot e un gruppo.

Il componente persistente contiene inoltre due funzioni di comunicazione. Una trasmette un beacon iniziale contenente il nome di dominio completo del computer compromesso. L’altra opera in background e invia ogni 24 ore un heartbeat con quel nome di dominio, consentendo agli operatori di identificare gli impianti ancora attivi.

Telegram offre all’attaccante vantaggi pratici: la sua infrastruttura è economica, le credenziali dei bot possono essere sostituite e gli scambi dannosi possono confondersi con il traffico associato a un servizio di messaggistica ampiamente diffuso.

Handala Hack rientra in un’operazione più ampia collegata al MOIS

Handala Hack è emerso poco dopo gli attacchi del 7 ottobre 2023 condotti da Hamas e da altri gruppi militanti palestinesi contro il sud di Israele. Da allora, la persona è stata associata ad attività distruttive di wiping e a operazioni di hack-and-leak.

L’operatore ritenuto responsabile, Void Manticore, ha perseguito attività di raccolta di informazioni insieme a obiettivi reputazionali e distruttivi. I diversi nomi utilizzati per il tracking — Banished Kitten, Red Sandstorm e Storm-0842 — riflettono il modo in cui diverse organizzazioni di sicurezza classificano la stessa attività o attività strettamente correlate.

Un’allerta dell’FBI pubblicata nel marzo 2026 e ribadita all’inizio di questa settimana ha accusato operatori cyber che lavorano per il MOIS di aver preso di mira dissidenti iraniani, giornalisti critici nei confronti dell’Iran e gruppi di opposizione. Tra gli obiettivi indicati figuravano la raccolta di informazioni, la pubblicazione di dati sottratti e gli attacchi reputazionali contro persone selezionate.

Lo scorso settembre, il Rapid Response Mechanism canadese ha collegato l’attore alle attività di targeting e doxxing ai danni di cinque giornalisti di Iran International, tra cui un giornalista iraniano, durante un’operazione di hack-and-leak.

Il National Cyber Security Centre del Regno Unito monitora HEAVYGRAM con il nome CHOSEN BRICK. La sua gamma di funzioni di raccolta ed esecuzione gli consente di supportare missioni diverse, anziché un unico obiettivo strettamente definito.

La ricerca che collega Handala Hack al malware è quindi particolarmente rilevante per le persone già esposte a operazioni di sorveglianza mirata: dissidenti, giornalisti, esponenti dell’opposizione e altri soggetti selezionati per attività di intelligence o di influenza.

I difensori devono cercare esclusioni, chiavi autorun e artefatti di messaggistica

Non esistono un’utility dedicata alla rimozione, una procedura formale di remediation del fornitore o un aggiornamento di sicurezza per HEAVYGRAM. La risposta dipende quindi dall’identificazione degli host compromessi, dalla rimozione della persistenza e dalla determinazione delle informazioni a cui hanno avuto accesso gli operatori.

I difensori dovrebbero esaminare la configurazione di Microsoft Defender alla ricerca di percorsi di esclusione non autorizzati, soprattutto quelli creati poco prima della comparsa di script, archivi o eseguibili sconosciuti. Le chiavi autorun del Registry create di recente dovrebbero essere verificate per individuare eseguibili sconosciuti e payload Trojan secondari.

Le attività PowerShell meritano particolare attenzione quando modificano la persistenza nel Registry, preparano directory di staging o seguono l’esecuzione di un installer ricevuto tramite un servizio di messaggistica.

Altri punti utili per il rilevamento includono:

  • Esecuzione imprevista di WSF, VBS e HTA.
  • Eseguibili contenenti archivi incorporati.
  • Installer che si spacciano per Pictory, KeePass o Telegram.
  • Creazione o modifica di C:\ProgramData\ur.txt.
  • Connessioni verso bot o gruppi Telegram non autorizzati.
  • Accesso ai file di sessione di Telegram Desktop o ai dati WhatsApp.
  • Richieste a api.ipify[.]org effettuate da processi sospetti.
  • Acquisizione inspiegata di screenshot o attivazione del microfono.
  • Accesso alle password dei browser, trasferimenti di file insoliti o creazione inattesa di processi.

Una macchina sospetta dovrebbe essere isolata prima che i difensori rimuovano le voci autorun dannose e le esclusioni non autorizzate di Defender. Gli addetti alla risposta agli incidenti dovrebbero inoltre cercare payload aggiuntivi, determinare se i file sono stati eliminati o esfiltrati e analizzare le comunicazioni legate a Telegram provenienti dall’host.

Le credenziali memorizzate nei browser dovrebbero essere sostituite. Anche i token delle sessioni di Telegram e degli altri servizi di messaggistica esposti sul sistema dovrebbero essere invalidati, perché la sola eliminazione del malware potrebbe non interrompere l’accesso dell’attaccante agli account sottratti.

HEAVYGRAM non è una vulnerabilità risolvibile applicando una singola patch. Il suo successo dipende dall’impersonificazione, dalla fiducia dell’utente, dalla manomissione delle difese dell’endpoint e dall’accesso remoto persistente: per contrastarlo servono sia attività di threat hunting tecnica sia un’attenta verifica dei software consegnati tramite messaggi privati.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Argomenti correlatiHandala HackHEAVYGRAMCRUDEEXCLUDEspionaggio Windowsmalware Telegramfurto di credenzialicybersecurity Iran
Torna alla home