LiMP VPN
Все новости

HEAVYGRAM похищает сессию Telegram без пароля — 29 образцов

HEAVYGRAM похищает сессию Telegram без пароля — 29 образцов

Коротко: Исследователи Group-IB обнаружили 29 новых образцов HEAVYGRAM — многоэтапного бэкдора для Windows, связанного с иранской группой Handala Hack. Вредонос маскируется под KeePass, Telegram и другие популярные программы, а после заражения крадёт активные сессии Telegram Desktop: без пароля, без двухфакторной аутентификации и без уведомлений. Атаки зафиксированы против журналистов, иранских диссидентов и правозащитников.

Что такое HEAVYGRAM и кто за ним стоит

22 сентября 2026 года Group-IB опубликовала технический разбор кампании HEAVYGRAM. Аналитики выявили 29 новых образцов вредоноса вместе с сопутствующими загрузчиками — всё вместе образует сложную многоэтапную атаку. По оценке Group-IB с умеренной степенью уверенности, HEAVYGRAM связан с Handala Hack — хактивистской группой, предположительно действующей в интересах иранского Министерства разведки (MOIS). Американские федеральные органы независимо подтвердили эту атрибуцию в судебных материалах.

Фреймворк активен как минимум с осени 2023 года. Агентство Iran International подтвердило, что данные ряда журналистов были похищены в ходе HEAVYGRAM-атак в 2024–2025 годах. Сейчас Group-IB раскрыла 29 ранее неизвестных образцов, расширив понимание инфраструктуры угрозы. Узнайте о принципах шифрованной передачи данных в разделе функций LiMP VPN.

Как работает заражение: цепочка атаки

Атака начинается с социальной инженерии. Жертва получает через мессенджер архив или файл, замаскированный под популярную программу: KeePass, Telegram, Pictory или другое легитимное приложение. После запуска первого компонента цепочка загружает дополнительные модули через PowerShell.

На промежуточных этапах задействуются WSF/VBS-скрипты и HTA-файлы. Финальная нагрузка — Python-скрипт, скомпилированный через PyInstaller, который и является основным имплантом HEAVYGRAM. Параллельно разворачивается вспомогательный инструмент CRUDEEXCLUDE — Delphi-утилита, добавляющая директории вредоноса в список исключений Microsoft Defender, чтобы антивирус не обнаружил угрозу.

Главная опасность: кража сессии Telegram без пароля

Ключевая возможность HEAVYGRAM — кража файлов сессии Telegram Desktop. Telegram хранит информацию об активной авторизованной сессии в специальных файлах на локальном диске. Скопировав их, злоумышленник получает полный доступ к аккаунту жертвы: без ввода пароля, без прохождения двухфакторной аутентификации и без каких-либо уведомлений на телефон.

Это означает: атакующий видит всю переписку и может действовать от имени жертвы в Telegram. Смена пароля после компрометации файлов сессии не помогает — похищенная сессия остаётся активной до тех пор, пока сама жертва не завершит её вручную через настройки Telegram («Настройки» → «Устройства» → «Завершить все другие сессии»).

Управление заражённым устройством ведётся через Telegram Bot API: команды от атакующих и данные с устройства жертвы передаются через серверы Telegram, смешиваясь с обычным мессенджер-трафиком. Это делает обнаружение вредоноса на уровне сети крайне затруднённым.

Полный набор возможностей HEAVYGRAM

Помимо кражи Telegram-сессий, имплант поддерживает широкий спектр шпионских функций:

  • удалённое выполнение произвольных команд на устройстве жертвы;
  • захват скриншотов экрана и запись звука;
  • сбор информации о системе, сети и запущенных процессах;
  • кража файлов и данных из браузеров;
  • DLL-подгрузка дополнительных вредоносных модулей;
  • установка постоянства в системе через ключи автозапуска реестра Windows.

Что это значит для защиты личных данных

HEAVYGRAM наглядно показывает: мессенджеры не являются безопасным каналом для получения файлов. Архивы и исполняемые файлы из мессенджера — даже от «знакомого» аккаунта, который мог быть скомпрометирован, — несут реальный риск заражения.

Отдельного внимания требует Telegram Desktop на компьютере: в отличие от мобильного приложения, файлы сессии на ПК хранятся локально. Регулярная проверка активных сессий в «Настройки» → «Устройства» и завершение неизвестных — обязательная цифровая гигиена.

Шифрование трафика — например, через LiMP VPN — затрудняет для злоумышленников наблюдение за вашей сетевой активностью и снижает риски перехвата данных в публичных или ненадёжных сетях. Однако главная линия защиты от HEAVYGRAM — не запускать файлы от незнакомцев в мессенджерах и своевременно обновлять антивирусное ПО. Подробнее о приватности — в блоге LiMP VPN.

Источники