HEAVYGRAMM UND CRUDEEXCUSE Kampagne der Intrusion gegen iranische Dissidenten und Journalisten

Autor: Veröffentlicht 6 min de lectura 10 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Sicherheits-Ermittler haben eine Kette von Angriffen identifiziert, die mit der Online-Person als Handala Hack und eine Reihe von Werkzeugen mit Telegram als Befehl und Steuerkanal verbunden sind. Laut öffentlichen Berichten der Firma Group-IB und Mitteilungen des FBI und anderer Agenturen nutzt die Kampagne eine Python-basierte Backdoor genannt HEAVYGRAM und ein in Delphi CRUDEEXCLADE geschriebener Installations- oder Prepper; beide wurden verwendet, um Windows-Geräte zu infiltrieren und den dauerhaften Zugriff auf ausgewählte Opfer zu erhalten.

Konfirmierte Fakten: Group-IB dokumentierte HEAVYGRAM's Fähigkeiten, einschließlich Datei-Exfiltration und Messaging-Anwendungssitzungen, Bildschirmerfassung, Mikrofon-Aktivierung, Remote-Befehls-Ausführung, DLL Sideloading und Persistenz durch Autorun-Tasten in Windows-Registry. CRUDEEXCLUDE fungiert als Vorstufe zur Erstellung von Verzeichnissen und zur Änderung von Microsoft Defender-Ausschlüssen; Google beschreibt ähnliche Muster, die für diesen Zweck verwendet werden. Mehrere öffentliche Einrichtungen - darunter das FBI und das UK NCSC - haben festgestellt, dass die Betreiber diese Operationen gegen iranische Dissidenten geführt haben, kritische Journalisten mit Iran und Oppositionsgruppen, mit Nachrichtensammlungszielen und "Hack und Leck" Kampagnen. Für allgemeine Informationen zu Risiken und staatlichen Akteuren, die mit dem Iran verbunden sind, siehe offizielle Seiten wie das FBI und Group-IB: https: / / www.fbi.gov / Forschung / Cyber und http://www.group-ib.com/.

HEAVYGRAMM UND CRUDEEXCUSE Kampagne der Intrusion gegen iranische Dissidenten und Journalisten
Bild generiert mit IA.

Wie es technisch funktioniert (rekonstruierte Erklärung aus den Ergebnissen): Angreifer kontaktieren das Opfer von Telegram, WhatsApp oder Instagram mit Social Engineering - bieten technische Unterstützung, geben vor, zuverlässige Kontakte zu sein oder senden "verbrauchbare" Installateure mit grafischer Schnittstelle. Der Installer (oft verpackt, um wie Pictory, KeePass, Telegram oder eine andere legitime App aussehen) enthält die zweite Stufe: HEAVYGRAM oder komprimierte Dateien, die CRUDEEXCLES auf Staging-Strecken dekomprimieren. CRUDEEXCLO wurde auch durch die Einstellung von Ausschlüssen in Microsoft Defender beobachtet, die das Scannen der Ordner, in denen die Nutzlasten platziert werden, verhindert.

In den engagierten Teams gründet HEAVYGRAM die C2-Kommunikation über einen Telegram Bot. Die Malware verarbeitet eingehende Befehle mit bestimmten Präfixen (z.B. @, um Systembefehle auszuführen, * * * um Inhalte in C:\\ ProgramData\ ur.txt zu schreiben, und sekundär, um Tokens zu aktualisieren oder den Trojaner in Autorun-Tasten zu installieren). Neben der Ausführung willkürlicher Code können Sie Prozesse, Screenshots, Flip-Cookies und Passwörter, die von Browsern gespeichert werden, auflisten, Daten von Messaging-Anwendungen sammeln und Dateien an und vom Betreiber übertragen. Das Implantat sendet auch einen ersten "Beacon" mit dem Host-Domainnamen und einen Beat alle 24 Stunden, um die Aktivität zu bestätigen.

Die Betroffenen und warum es wichtig ist: das Hauptziel sind Einzelpersonen und Organisationen von Interesse für den iranischen Staat: kritische Journalisten, Aktivisten und Dissidenten. Das reale Risiko beinhaltet den Verlust der Privatsphäre (Capture, Audio, Nachrichten), die öffentliche Exposition von sensiblen Informationen (Doxxing), Kontobindungen und Rufschäden; außerdem haben Akteure im Zusammenhang mit Handala / die zugehörigen Alias Präzedenzfälle von Daten löschen und Filterung Operationen, so besteht auch das Risiko der Entfernung oder schädliche Veröffentlichung von Informationen, wenn der Zugriff auf kritische Dateien erreicht wird.

Differenzierende Fakten und Schätzungen: Es ist eine Tatsache, dass die analysierten Proben die beschriebenen Funktionen zeigen und dass Messaging-Kanäle für Social-Engineering und C2 verwendet werden. Der Beitrag zur iranischen Intelligenz (MOIS) und zu den Betreibern bekannt als Void Manticore / Handala Hack kommt aus Bewertungen von Agenturen und Unterschriften - es ist eine Schlussfolgerung mit einem hohen Vertrauen für diese Organisationen, aber, wie in allen Zuschreibung, es ist keine "absolute Sicherheit" Öffentlichkeit: Die Antwort-Community behandelt dies als eine Bewertung auf der Grundlage von Beweisen für Infrastruktur, Techniken und Ziele. Ein weiterer weniger klarer Bereich, der noch überprüft wird, ist der Automatisierungsgrad und ob es Varianten mit anderen C2-Diensten außerhalb von Telegram gibt.

Praktische Konsequenzen für Nutzer und Organisationen: Neben dem direkten Risiko für Zielpersonen, der umfangreiche Einsatz von Telegram als C2 und Vermeidungstechniken (Defense Ausschlüsse, Autoruns, Sideloading) betont, dass selbst legitime Software von Nachrichten heruntergeladen ein Vektor sein kann, wenn es manipuliert wurde, schädliche Belastungen zu tragen. Für Unternehmen mit Mitarbeitern mit sensiblen Themen - Journalisten, NGOs, Medien, Universitäten - Intrusionen können zu internen Lecks, Erpressung oder Rufschäden führen.

Spezifische Maßnahmen, die der Leser jetzt zu ergreifen hat (unmittelbare und überprüfbare Maßnahmen): 1) Führen Sie nicht Installateure, die durch Messaging empfangen wurden, ohne den Absender und die digitale Signatur des Installers zu überprüfen. 2) Testausschlüsse in Microsoft Defender mit PowerShell (Get-MpPreference) und entfernen Sie jede verdächtige Route; überprüfen Sie auch Autorun-Tasten in HKLM / HKCU\ Software\ Microsoft\ Windows\ Aktuelle Version\ Run und unautorisierte geplante Aufgaben. 3) Prüfung C:\\ ProgramData und Suche nach atypischen Dateien oder der C-Datei:\\ Programm Daten\ ur.txt wenn es in Ihrem System erscheint; wenn Sie verdächtige Artefakte finden isolieren die Netzwerkmaschine. 4) Drehen Sie Passwörter auf unzuverlässige Geräte und Kraft-Anwendung Sitzung Schließung (Telegram Desktop, WhatsApp Web) und widerrufen Sie Tokens; aktivieren Sie Multifaktor-Authentifizierung in Schlüsseldiensten. 5) Halten Sie Offline-Backup und überprüfen Integrität vor der Wiederherstellung. 6) Wenn es Zeichen des Engagements (unbekannte Hinrichtungen, neue Dienste, aktuelle Screenshots) gibt, kontaktieren Sie ein Notfall-Response-Team oder vertrauenswürdige Lieferanten und betrachten Sie forensisches Bild für die Beweissicherung.

HEAVYGRAMM UND CRUDEEXCUSE Kampagne der Intrusion gegen iranische Dissidenten und Journalisten
Bild generiert mit IA.

Institutionelle und politische Maßnahmen zur Abschwächung: Organisationen, die hochrisikoreiche Ziele verwalten, sollten strenge Regeln für die Endpunkteverwaltung (Begrenzung der Softwareinstallation durch Politik, Anwendung von White Lists, EDR mit Telemetrie, Sperrung der Ausführung von Makros und Skripten von unzuverlässigen Standorten) und Schulungspersonal in sozialen Netzwerken erlassen. Es wird auch empfohlen, dass Mediengruppen und NGOs mit Rechts- und Sicherheitsausrüstung für Filter- und Doxxing-Protokolle arbeiten.

Was immer noch ungewiss bleibt und warum weiterhin zu überwachen ist: Es ist klar, dass die Kampagne mehrstufig und flexibel ist; die genaue Prävalenz in verschiedenen Regionen und die Rotationsgeschwindigkeit der C2-Infrastruktur (Bots und Gruppen in Telegram) ändern sich im Laufe der Zeit, so dass taktische Indikatoren schnell ablaufen können. Verteidigungen sollten sich eher auf Prinzipien der digitalen Hygiene und der verhaltensbasierten Erkennung als auf statische Signaturen konzentrieren.

Zusammenfassung in einem Satz: HEAVYGRAM und CRUDEEXCLUDE stellen ein operationelles Tool dar, das Social Engineering in Messaging, Antivirus Evasion und Telegram Kommunikation kombiniert, um sensible Ziele zu infiltrieren; effektive Verteidigung erfordert strenge Überprüfung der Installateure, Überprüfung von Sicherheitsausschlüssen und schnelle Antwortverfahren. Für die beste Praxis Ressourcen und technische Anleitungen zur Intrusionsreaktion und zum Endpoint-Schutz konsultieren Sie bitte Microsoft Defender und nationale Sicherheitsbehörden wie NCSC: https: / / learn.microsoft.com / microsoft-365 / Sicherheit / Verteidiger-endpoint / und http://www.ncsc.gov.uk/.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.