חברת האבטחה Group-IB, עם אישוש ממרכז הסייבר הלאומי הבריטי ומ-Google, מפרטת קמפיין ריגול מתמשך שבו קבוצת תקיפה המזוהה עם משרד המודיעין האיראני (MOIS) פועלת תחת הפרסונה המקוונת Handala Hack ומדביקה עיתונאים ומתנגדי משטר בדלת אחורית מבוססת Telegram בשם HEAVYGRAM. ה-FBI פרסם התרעה שנייה על הפעילות בספטמבר 2026, אחרי התרעה ראשונה במרץ.

הפרטים
הפרסונה Handala Hack צצה אחרי אוקטובר 2023, ולפי המחקר מופעלת בידי שחקן התקיפה Void Manticore (המוכר גם בשמות Banished Kitten ו-Storm-0842), שמזוהה עם MOIS ופעל בעבר במתקפות מחיקת נתונים הרסניות ובאירועי פריצה-והדלפה, בהם נגד עיתונאי Iran International. הכלי המרכזי בקמפיין, HEAVYGRAM — דלת אחורית בשפת Python שזוהתה לראשונה כבר בספטמבר 2023 — מנוהלת דרך ערוצי Telegram מוצפנים ומאפשרת הרצת פקודות מרחוק, איסוף מידע על המערכת והרשת, צילומי מסך והקלטת שמע, וגניבת נתונים מהדפדפן ומקבצי Telegram ו-WhatsApp.
לפני פריסת HEAVYGRAM, הקבוצה משתמשת בכלי נוסף בשם CRUDEEXCLUDE — תוכנית עזר בשפת Delphi שתפקידה להגדיר מראש חריגים ב-Microsoft Defender כדי להתחמק מזיהוי. היעדים המרכזיים הם עיתונאים, מתנגדי משטר וגופי אופוזיציה איראניים, במטרה לאסוף מודיעין ולפגוע במוניטין שלהם.
נקודות לשים לב
- הקמפיין ממוקד — עיתונאים, פעילים ומתנגדי משטר איראניים — ולא מתקפת סייבר המונית; רוב הארגונים אינם יעד סביר.
- אם אתה או ארגון שאתה מייעץ לו עובד עם עיתונאים או פעילים בעלי זיקה איראנית, שקול הדרכת מודעות ממוקדת בנושא הנדסה חברתית דרך אפליקציות מסרים.
- ה-HEAVYGRAM מנוהל כולו דרך Telegram, כך שתעבורת רשת חשודה לשרתי Telegram ממכונות שלא אמורות להשתמש בשירות עשויה להיות סימן מקדים לבדיקה.
- הקבוצה מכינה קרקע מראש עם חריגים ב-Microsoft Defender — בדוק תקופתית את רשימת החריגים המוגדרת בארגון שלך מול תיעוד רשמי, ולא רק בעת אירוע.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.