Коротко: Исследователи Group-IB обнаружили 29 новых образцов HEAVYGRAM — многоэтапного бэкдора для Windows, связанного с иранской группой Handala Hack. Вредонос маскируется под KeePass, Telegram и другие популярные программы, а после заражения крадёт активные сессии Telegram Desktop: без пароля, без двухфакторной аутентификации и без уведомлений. Атаки зафиксированы против журналистов, иранских диссидентов и правозащитников.
Что такое HEAVYGRAM и кто за ним стоит
22 сентября 2026 года Group-IB опубликовала технический разбор кампании HEAVYGRAM. Аналитики выявили 29 новых образцов вредоноса вместе с сопутствующими загрузчиками — всё вместе образует сложную многоэтапную атаку. По оценке Group-IB с умеренной степенью уверенности, HEAVYGRAM связан с Handala Hack — хактивистской группой, предположительно действующей в интересах иранского Министерства разведки (MOIS). Американские федеральные органы независимо подтвердили эту атрибуцию в судебных материалах.
Фреймворк активен как минимум с осени 2023 года. Агентство Iran International подтвердило, что данные ряда журналистов были похищены в ходе HEAVYGRAM-атак в 2024–2025 годах. Сейчас Group-IB раскрыла 29 ранее неизвестных образцов, расширив понимание инфраструктуры угрозы. Узнайте о принципах шифрованной передачи данных в разделе функций LiMP VPN.
Как работает заражение: цепочка атаки
Атака начинается с социальной инженерии. Жертва получает через мессенджер архив или файл, замаскированный под популярную программу: KeePass, Telegram, Pictory или другое легитимное приложение. После запуска первого компонента цепочка загружает дополнительные модули через PowerShell.
На промежуточных этапах задействуются WSF/VBS-скрипты и HTA-файлы. Финальная нагрузка — Python-скрипт, скомпилированный через PyInstaller, который и является основным имплантом HEAVYGRAM. Параллельно разворачивается вспомогательный инструмент CRUDEEXCLUDE — Delphi-утилита, добавляющая директории вредоноса в список исключений Microsoft Defender, чтобы антивирус не обнаружил угрозу.
Главная опасность: кража сессии Telegram без пароля
Ключевая возможность HEAVYGRAM — кража файлов сессии Telegram Desktop. Telegram хранит информацию об активной авторизованной сессии в специальных файлах на локальном диске. Скопировав их, злоумышленник получает полный доступ к аккаунту жертвы: без ввода пароля, без прохождения двухфакторной аутентификации и без каких-либо уведомлений на телефон.
Это означает: атакующий видит всю переписку и может действовать от имени жертвы в Telegram. Смена пароля после компрометации файлов сессии не помогает — похищенная сессия остаётся активной до тех пор, пока сама жертва не завершит её вручную через настройки Telegram («Настройки» → «Устройства» → «Завершить все другие сессии»).
Управление заражённым устройством ведётся через Telegram Bot API: команды от атакующих и данные с устройства жертвы передаются через серверы Telegram, смешиваясь с обычным мессенджер-трафиком. Это делает обнаружение вредоноса на уровне сети крайне затруднённым.
Полный набор возможностей HEAVYGRAM
Помимо кражи Telegram-сессий, имплант поддерживает широкий спектр шпионских функций:
- удалённое выполнение произвольных команд на устройстве жертвы;
- захват скриншотов экрана и запись звука;
- сбор информации о системе, сети и запущенных процессах;
- кража файлов и данных из браузеров;
- DLL-подгрузка дополнительных вредоносных модулей;
- установка постоянства в системе через ключи автозапуска реестра Windows.
Что это значит для защиты личных данных
HEAVYGRAM наглядно показывает: мессенджеры не являются безопасным каналом для получения файлов. Архивы и исполняемые файлы из мессенджера — даже от «знакомого» аккаунта, который мог быть скомпрометирован, — несут реальный риск заражения.
Отдельного внимания требует Telegram Desktop на компьютере: в отличие от мобильного приложения, файлы сессии на ПК хранятся локально. Регулярная проверка активных сессий в «Настройки» → «Устройства» и завершение неизвестных — обязательная цифровая гигиена.
Шифрование трафика — например, через LiMP VPN — затрудняет для злоумышленников наблюдение за вашей сетевой активностью и снижает риски перехвата данных в публичных или ненадёжных сетях. Однако главная линия защиты от HEAVYGRAM — не запускать файлы от незнакомцев в мессенджерах и своевременно обновлять антивирусное ПО. Подробнее о приватности — в блоге LiMP VPN.
