Breaking News
القائمة

برمجية HEAVYGRAM: كيف تستغل مجموعة Handala Hack تطبيق Telegram لاختراق الأجهزة

برمجية HEAVYGRAM: كيف تستغل مجموعة Handala Hack تطبيق Telegram لاختراق الأجهزة
100%

تستهدف برمجية HEAVYGRAM، وهي باب خلفي يعمل عبر تطبيق Telegram، الصحفيين والمعارضين بنشاط من خلال حملة تجسس معقدة تحول تطبيق المراسلة الشهير إلى خادم للقيادة والسيطرة. يجب على المتخصصين في مجال الأمن السيبراني والأفراد المعرضين للخطر فهم آليات هذه الهجمات متعددة المراحل لحماية بياناتهم الحساسة من التسريب. وتُنسب هذه الحملة إلى مجموعة Handala Hack المرتبطة بإيران، والتي ظهرت بعد وقت قصير من الهجمات المسلحة التي شنتها حركة حماس وفصائل فلسطينية أخرى في 7 أكتوبر 2023.

Advertisement

وتُدار مجموعة Handala Hack بواسطة جهة فاعلة تُعرف باسم Void Manticore، وتُسمى أيضاً Banished Kitten و Red Sandstorm و Storm-0842. وتعمل هذه المجموعة تحت مظلة وزارة الاستخبارات والأمن الوطني الإيرانية (MOIS). وقد أصدر مكتب التحقيقات الفيدرالي (FBI) تحذيرات في مارس 2026 ومرة أخرى هذا الأسبوع، مشيراً إلى أن هؤلاء المهاجمين يستهدفون المعارضين الإيرانيين لجمع المعلومات الاستخباراتية وإلحاق الضرر بسمعتهم. وفي سبتمبر الماضي، أفاد تقرير آلية الاستجابة السريعة الكندية (RRM) بأن المجموعة استهدفت خمسة صحفيين من قناة Iran International في عملية اختراق وتسريب للبيانات.

سلسلة الإصابة بأداتي CRUDEEXCLUDE و HEAVYGRAM

تعتمد الهجمات بشكل كبير على الهندسة الاجتماعية عبر منصات مثل Telegram و WhatsApp و Instagram، حيث يتظاهر المشغلون بأنهم جهات اتصال موثوقة تقدم دعماً فنياً. تبدأ الإصابة باستخدام أداة CRUDEEXCLUDE، وهي أداة مساعدة لنظام Windows مبرمجة بلغة Delphi رُصدت لأول مرة في أواخر يوليو 2024. تُجهز هذه الأداة بيئة النظام من خلال تكوين مسارات استثناء في برنامج Microsoft Defender للتهرب من أنظمة الدفاع. وكانت شركة Google قد وثقت أداة CRUDEEXCLUDE في ديسمبر 2025، مشيرة إلى استخدامها لإعداد أدلة تخزين لبرمجية HEAVYGRAM وعائلة برمجيات خبيثة أخرى تُسمى SHADEGENES.

بمجرد تجهيز البيئة، يتم نشر برمجية HEAVYGRAM المكتوبة بلغة Python، والتي اكتُشفت لأول مرة في هجمات فعلية في سبتمبر 2023. تنفذ البرمجية تعليمات PowerShell البرمجية لضمان بقائها في النظام عبر مفاتيح التشغيل التلقائي داخل سجل Windows. يتم تسليم برمجية HEAVYGRAM عبر أربع طرق مختلفة: نصوص WSF/VBS، ونصوص VBScripts وملفات تطبيقات HTML (HTA)، والملفات التنفيذية ذات الأرشيفات المضمنة، وأداة CRUDEEXCLUDE نفسها. وتتنكر هذه الحمولات في شكل تطبيقات شرعية مثل Pictory و KeePass و Telegram.

ويتتبع المركز الوطني للأمن السيبراني في المملكة المتحدة (NCSC) نفس عائلة البرمجيات الخبيثة تحت اسم CHOSEN BRICK. تدير البرمجية المزروعة اتصالات خادم القيادة والسيطرة (C2) عبر وظيفتين محددتين. تقوم الوظيفة الأولى بإرسال إشارة اتصال أولية تحتوي على اسم نطاق الكمبيوتر الكامل:

send_initial_message

أما الوظيفة الثانية فهي عملية تعمل في الخلفية وترسل رسالة نبض كل 24 ساعة لتأكيد أن البرمجية لا تزال نشطة:

send_health_msg

تنفيذ الأوامر عبر روبوت Telegram

تستخدم برمجية HEAVYGRAM تطبيق Telegram كبنية تحتية لخادم القيادة والسيطرة، حيث تقوم بتحليل الرسائل الواردة من الروبوت بناءً على نظام صارم للبادئات. تقوم البادئة @@ بتنفيذ أوامر نظام عشوائية عبر:

os.popen

وتقوم البادئة ** بكتابة محتوى الرسالة مباشرة في مسار:

C:\ProgramData\ur.txt

بينما تُفعل البادئة ## مجموعة شاملة من أوامر الباب الخلفي التي تدعم القدرات التالية:

  • تشغيل عملية عشوائية على المضيف:
runexe
  • استرداد عنوان IP العام للمضيف عبر api.ipify[.]org:
  • whois
  • تنفيذ حمولة حصان طروادة ثانوية:
  • runtro
  • تحديث رمز روبوت Telegram ومعرف المستخدم للمشغل ديناميكياً:
  • cht
  • تثبيت حمولة حصان طروادة في مفاتيح التشغيل التلقائي داخل سجل Windows:
  • regtro
  • تثبيت الملف التنفيذي الرئيسي للبرمجية الخبيثة في مفاتيح التشغيل التلقائي:
  • reg
  • تسريب بيانات تطبيق Telegram Desktop:
  • dt

    تُظهر العينات المكتشفة حديثاً سلسلة إصابة مرنة ومتعددة المراحل، حيث يجمع المشغلون بين الهندسة الاجتماعية المخصصة، والتنكر في شكل تطبيقات، والتهرب من أنظمة الدفاع، والوصول المستمر لاختراق الأهداف المهمة.

    - شركة Group-IB

    البنية التحتية الخفية لخادم القيادة والسيطرة

    يُمثل الاعتماد على تطبيق Telegram في عمليات القيادة والسيطرة تحولاً حاسماً في كيفية إدارة الجهات الفاعلة المدعومة من الدول لبنيتها التحتية. من خلال توجيه حركة المرور الخبيثة عبر منصة مراسلة موثوقة عالمياً ومُشفرة بالكامل، تنجح مجموعة Void Manticore في تحييد أنظمة الدفاع التقليدية لشبكات المؤسسات. فالفرق الأمنية التي تبحث عن اتصالات خارجية غير طبيعية لن ترى سوى حركة مرور قياسية لواجهة برمجة تطبيقات Telegram، والتي نادراً ما يتم حظرها في بيئات العمل أو الاستخدام الشخصي.

    علاوة على ذلك، يخفض هذا النهج التكلفة التشغيلية للمهاجمين إلى الصفر. فبدلاً من شراء وتدوير خوادم استضافة محصنة، يعتمدون على روبوتات Telegram التي يمكن تحديثها ديناميكياً باستخدام أمر cht. وكما أبرزت تحذيرات مكتب التحقيقات الفيدرالي (FBI) والمركز الوطني للأمن السيبراني (NCSC)، يتطلب الدفاع ضد أدوات مثل HEAVYGRAM تحويل التركيز من حظر الشبكات إلى التحليل السلوكي لنقاط النهاية، وتحديداً مراقبة التحميل الجانبي غير المصرح به لملفات DLL والتعديلات غير المتوقعة على مفاتيح التشغيل التلقائي داخل سجل Windows.

    هل أعجبك هذا المقال؟
    Advertisement

    اقرأ المزيد

    عمليات البحث الشائعة