As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores de segurança identificaram uma cadeia de ataque associada à pessoa online conhecida como Handala Hack e a um conjunto de ferramentas que usam o Telegram como canal de comando e controle. Segundo relatos públicos da assinatura Group-IB e avisos do FBI e de outras agências, a campanha emprega um backdoor baseado em Python denominado HEAVYGRAM e um instalador ou preparador de ambiente escrito em Delphi chamado CRUDEEXCLUDE; ambos foram usados para infiltrar equipamentos Windows e manter acesso persistente a vítimas selecionadas.
Atos confirmados: Group‐IB documentou as capacidades de HEAVYGRAM, incluindo a ex-filtração de arquivos e sessões de aplicativos de mensagens, captura de tela, ativação de microfone, execução remota de comandos, sideloading de DLL e persistência por chaves de autorun no registro do Windows. CRUDEEXCLUDE atua como etapa prévia para criar diretórios de staging e modificar exclusões da Microsoft Defender; Google descreveu amostras similares usadas para esse propósito. Várias agências públicas – incluindo o FBI e a NCSC do Reino Unido – salientaram que os operadores dirigiram estas operações contra dissidentes iranianos, jornalistas críticos com o Irão e grupos de oposição, com objectivos de recolha de informações e campanhas de “hack and leak”. Para informações gerais sobre riscos e atores estatais ligados ao Irã, consulte páginas oficiais como a do FBI e a do Group-IB: https://www.fbi.gov/investigate/cyber e https://www.group-ib.com/.

Como funciona tecnicamente (explicação reconstruída a partir dos achados): os atacantes contactam a vítima pelo Telegram, WhatsApp ou Instagram usando engenharia social — atraindo suporte técnico, fingindo ser contatos confiáveis ou enviando instaladores “úteis” com interface gráfica. O instalador (muitas vezes embalado para parecer Pictory, KeePass, Telegram ou outra app legítima) contém a segunda etapa: HEAVYGRAM ou arquivos comprimidos que CRUDEEXCLUDE descomprime em rotas de staging. CRUDEEXCLUDE também foi observado configurando exclusões na Microsoft Defender, o que impede a digitalização das pastas onde os payloads são colocados.
Nos equipamentos comprometidos HEAVYGRAM estabelece comunicação C2 através de um bot Telegram. O malware processa comandos com prefixos específicos (por exemplo, @@ para executar comandos do sistema, ** para escrever conteúdos em C:\\ProgramData\\ur.txt, e secundários para atualizar tokens ou instalar o troiano em chaves de autorun). Além de executar código arbitrário, você pode listar processos, tirar capturas de tela, converter cookies e senhas guardadas por navegadores, coletar dados de aplicativos de mensagens e transferir arquivos para e desde o operador. O implante envia também um “beacon” inicial com o nome de domínio do host e um batimento a cada 24 horas para confirmar atividade.
Quem é afectado e porque importa: o objetivo principal são indivíduos e organizações de interesse para o Estado iraniano: jornalistas críticos, ativistas e dissidentes. O risco real inclui perda de privacidade (capturas, áudio, mensagens), exposição pública de informação sensível (doxxing), compromissos de contas e danos reputacionais; além disso, atores ligados a Handala/los alias associados têm precedentes de operações de remoção e filtragem de dados, pelo que existe também risco de remoção ou publicação maliciosa de informações se for alcançado acesso a arquivos críticos.
Diferençando fatos e estimativas: é um fato que as amostras analisadas exibem as funcionalidades descritas e que são usadas canais de mensagens para social-engineering e C2. A atribuição à inteligência iraniana (MOIS) e a operadores conhecidos como Void Manticore/Handala Hack vem de avaliações de agências e assinaturas — uma conclusão com alto nível de confiança para essas entidades, mas, como em toda a atribuição, não é uma “certeza absoluta” pública: a comunidade de resposta trata isto como uma avaliação fundamentada por evidências de infraestrutura, técnicas e objetivos. Outra área menos clara que permanece em revisão é o grau de automação e se existem variantes que usem outros serviços C2 fora do Telegram.
Conseqüências práticas para usuários e organizações: além do risco direto para as pessoas alvo, o uso extenso do Telegram como C2 e de técnicas de evasão (exclusões de Defender, autoruns, sideloading) destaca que mesmo software legítimo baixado desde mensagens pode ser um vetor se tem sido manipulado para levar cargas maliciosas. Para empresas com empregados que lidam com temas sensíveis —periodistas, ONG, meios, universidades — as intrusões podem levar a vazamentos internos, extorsão ou danos reputacionais.
Medidas concretas a tomar pelo leitor agora (ações imediatas e comprovavelmente): 1) Não executar instaladores recebidos por mensagens sem verificar o remetente e a assinatura digital do instalador. 2) Revir exclusões na Microsoft Defender com PowerShell (Get‐MpPreference) e remover qualquer rota suspeita; além de verificar chaves de autorun em HKLM/HKCU\\Software\\Microsoft\\\ Windows\\CurrentVersion\\Run e tarefas programadas não autorizadas. 3) Examinar C:\\ProgramData e procurar ficheiros atípicos ou o arquivo C:\\ProgramData\\ur.txt se aparecer no seu sistema; se encontrar artefatos suspeitos isolar a máquina da rede. 4) Rodar senhas em equipamentos não confiáveis e forçar o fechamento de sessões de aplicativos (Telegram Desktop, WhatsApp Web) e revogar tokens; ativar autenticação multifator em serviços chave. 5) Manter cópias de segurança offline e verificar integridade antes de restaurar. 6) Se houver indícios de compromisso (ejecuções desconhecidas, serviços novos, capturas de tela recentes), contacte uma equipe de resposta a incidentes ou fornecedores de confiança e considere imagem forense para preservação de evidências.

Medidas de mitigação institucional e políticas: organizações que gerem objetivos de alto risco devem adotar regras rigorosas de gestão de endpoints (limitar instalação de software por política, aplicação de listas brancas, EDR com telemetria, bloqueio de execução de macros e scripts desde locais não confiáveis) e formar pessoal em táticas de suplantação em redes sociais. Também é recomendável que grupos jornalísticos e ONGs trabalhem com equipes legais e de segurança para protocolos ante vazamentos e doxxing.
O que permanece incerto e por que continuar a vigiar: é claro que a campanha é multietapa e flexível; no entanto, a prevalência exata em diferentes regiões e a velocidade de rotação de infra-estruturas C2 (bots e grupos no Telegram) mudam com o tempo, pelo que os indicadores tácticos podem expirar rapidamente. As defesas devem concentrar-se em princípios de higiene digital e detecção baseada em comportamento mais do que em assinaturas estáticas.
Resumo numa frase: HEAVYGRAM e CRUDEEXCLUDE representam uma ferramenta operacional que combina engenharia social em mensagens, evasão de antivírus e comunicação pelo Telegram para se infiltrar em objetivos sensíveis; a defesa efetiva exige verificação rigorosa de instaladores, revisão de exclusões de segurança e procedimentos de resposta rápidos. Para recursos de melhores práticas e guias técnicas sobre resposta a intrusões e proteção de endpoints, consultar a Microsoft Defender e as agências de segurança nacionais como NCSC: https://learn.microsoft.com/microsoft-365/security/defender-endpoint/ e https://www.ncsc.gov.uk/.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...