HEAVYGRAM y CRUDEEXCLUDE campaña de intrusión contra disidentes iraníes y periodistas

Autor: Publicada 6 min de lectura 10 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Investigadores de seguridad han identificado una cadena de ataque asociada a la persona en línea conocida como Handala Hack y a un conjunto de herramientas que usan Telegram como canal de mando y control. Según reportes públicos de la firma Group‑IB y avisos del FBI y de otras agencias, la campaña emplea un backdoor basado en Python denominado HEAVYGRAM y un instalador o preparador de entorno escrito en Delphi llamado CRUDEEXCLUDE; ambos se han usado para infiltrar equipos Windows y mantener acceso persistente a víctimas seleccionadas.

Hechos confirmados: Group‑IB documentó las capacidades de HEAVYGRAM, incluida la exfiltración de archivos y sesiones de aplicaciones de mensajería, captura de pantallas, activación de micrófono, ejecución remota de comandos, sideloading de DLL y persistencia mediante claves de autorun en el registro de Windows. CRUDEEXCLUDE actúa como etapa previa para crear directorios de staging y modificar exclusiones de Microsoft Defender; Google describió muestras similares usadas para ese propósito. Varias agencias públicas —entre ellas el FBI y la NCSC del Reino Unido— han señalado que los operadores han dirigido estas operaciones contra disidentes iraníes, periodistas críticos con Irán y grupos de oposición, con objetivos de recolección de inteligencia y campañas de “hack and leak”. Para información general sobre riesgos y actores estatales vinculados a Irán, consulte páginas oficiales como la del FBI y la de Group‑IB: https://www.fbi.gov/investigate/cyber y https://www.group-ib.com/.

HEAVYGRAM y CRUDEEXCLUDE campaña de intrusión contra disidentes iraníes y periodistas
Imagen generada con IA.

Cómo funciona técnicamente (explicación reconstruida a partir de los hallazgos): los atacantes contactan a la víctima por Telegram, WhatsApp o Instagram usando ingeniería social —ofreciendo soporte técnico, fingiendo ser contactos confiables o enviando instaladores “útiles” con interfaz gráfica. El instalador (a menudo empaquetado para parecer Pictory, KeePass, Telegram u otra app legítima) contiene la segunda etapa: HEAVYGRAM o archivos comprimidos que CRUDEEXCLUDE descomprime en rutas de staging. CRUDEEXCLUDE también se ha observado configurando exclusiones en Microsoft Defender, lo que impide el escaneo de las carpetas donde se colocan los payloads.

En los equipos comprometidos HEAVYGRAM establece comunicación C2 a través de un bot de Telegram. El malware procesa comandos entrantes con prefijos específicos (por ejemplo, @@ para ejecutar comandos del sistema, ** para escribir contenidos en C:\\ProgramData\\ur.txt, y secundarios para actualizar tokens o instalar el troyano en claves de autorun). Además de ejecutar código arbitrario, puede listar procesos, tomar capturas de pantalla, volcar cookies y contraseñas guardadas por navegadores, recoger datos de aplicaciones de mensajería y transferir archivos hacia y desde el operador. El implante envía también un “beacon” inicial con el nombre de dominio del host y un latido cada 24 horas para confirmar actividad.

Quiénes resultan afectados y por qué importa: el objetivo principal son individuos y organizaciones de interés para el Estado iraní: periodistas críticos, activistas y disidentes. El riesgo real incluye pérdida de privacidad (capturas, audio, mensajes), exposición pública de información sensible (doxxing), compromisos de cuentas y daños reputacionales; además, actores vinculados a Handala/los alias asociados han precedentes de operaciones de borrado y filtrado de datos, por lo que existe también riesgo de eliminación o publicación maliciosa de información si se consigue acceso a archivos críticos.

Diferenciando hechos y estimaciones: es un hecho que las muestras analizadas exhiben las funcionalidades descritas y que se usan canales de mensajería para social‑engineering y C2. La atribución a la inteligencia iraní (MOIS) y a operadores conocidos como Void Manticore/Handala Hack proviene de evaluaciones de agencias y firmas —es una conclusión con alto nivel de confianza para esas entidades, pero, como en toda atribución, no es una “certeza absoluta” pública: la comunidad de respuesta trata esto como una evaluación fundamentada por evidencias de infraestructura, técnicas y objetivos. Otra área menos clara que permanece en revisión es el grado de automatización y si existen variantes que usen otros servicios C2 fuera de Telegram.

Consecuencias prácticas para usuarios y organizaciones: además del riesgo directo para las personas objetivo, el uso extenso de Telegram como C2 y de técnicas de evasión (exclusiones de Defender, autoruns, sideloading) subraya que incluso software legítimo descargado desde mensajes puede ser una vector si ha sido manipulado para llevar cargas maliciosas. Para empresas con empleados que tratan temas sensibles —periodistas, ONG, medios, universidades— las intrusiones pueden llevar a filtraciones internas, extorsión o daño reputacional.

Medidas concretas que debe tomar el lector ahora (acciones inmediatas y comprobables): 1) No ejecutar instaladores recibidos por mensajería sin verificar al remitente y la firma digital del instalador. 2) Revisar exclusiones en Microsoft Defender con PowerShell (Get‑MpPreference) y eliminar cualquier ruta sospechosa; además comprobar claves de autorun en HKLM/HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run y tareas programadas no autorizadas. 3) Examinar C:\\ProgramData y buscar archivos atípicos o el fichero C:\\ProgramData\\ur.txt si aparece en su sistema; si encuentra artefactos sospechosos aislar la máquina de la red. 4) Rotar contraseñas en equipos no confiables y forzar cierre de sesiones de aplicaciones (Telegram Desktop, WhatsApp Web) y revocar tokens; activar autenticación multifactor en servicios clave. 5) Mantener copias de seguridad offline y verificar integridad antes de restaurar. 6) Si hay indicios de compromiso (ejecuciones desconocidas, servicios nuevos, capturas de pantalla recientes), contacte con un equipo de respuesta a incidentes o proveedores de confianza y considere imagen forense para preservación de evidencias.

HEAVYGRAM y CRUDEEXCLUDE campaña de intrusión contra disidentes iraníes y periodistas
Imagen generada con IA.

Medidas de mitigación institucional y políticas: organizaciones que gestionan objetivos de alto riesgo deben adoptar reglas estrictas de gestión de endpoints (limitar instalación de software por política, aplicación de listas blancas, EDR con telemetría, bloqueo de ejecución de macros y scripts desde ubicaciones no confiables) y formar a personal en tácticas de suplantación en redes sociales. También es recomendable que grupos periodísticos y ONGs trabajen con equipos legales y de seguridad para protocolos ante filtraciones y doxxing.

Qué permanece incierto y por qué seguir vigilando: está claro que la campaña es multietapa y flexible; sin embargo, la prevalencia exacta en diferentes regiones y la velocidad de rotación de infraestructura C2 (bots y grupos en Telegram) cambian con el tiempo, por lo que los indicadores tácticos pueden caducar rápido. Las defensas deben centrarse en principios de higiene digital y detección basada en comportamiento más que en firmas estáticas.

Resumen en una frase: HEAVYGRAM y CRUDEEXCLUDE representan una herramienta operativa que combina ingeniería social en mensajería, evasión de antivirus y comunicación por Telegram para infiltrarse en objetivos sensibles; la defensa efectiva exige verificación estricta de instaladores, revisión de exclusiones de seguridad y procedimientos de respuesta rápidos. Para recursos de mejores prácticas y guías técnicas sobre respuesta a intrusiones y protección de endpoints puede consultarse a Microsoft Defender y a las agencias de seguridad nacionales como NCSC: https://learn.microsoft.com/microsoft-365/security/defender-endpoint/ y https://www.ncsc.gov.uk/.

Cobertura

Relacionadas

Mas noticias del mismo tema.