Een “hacktivistische” persona die bekendstaat als Handala Hack wordt in verband gebracht met een Telegram-gebaseerde surveillancebackdoor: HEAVYGRAM. Volgens onderzoekers kan deze malware niet alleen op afstand informatie verzamelen, maar ook bijdragen aan het stelen van gevoelige gegevens zoals opgeslagen wachtwoorden. Het verhaal krijgt bovendien een extra laag door een tweede Windows-hulpprogramma dat wordt ingezet om de omgeving klaar te zetten voor volgende stadia in de aanval.
In dit artikel lees je wat er bekend is over Handala Hack HEAVYGRAM, hoe de infectieketen werkt en welke concrete maatregelen organisaties kunnen nemen om dit type dreiging beter te herkennen en te beperken.
Handala Hack HEAVYGRAM: wat is er gevonden?
Group-IB koppelt de Handala Hack-activiteit aan twee componenten. De eerste is HEAVYGRAM, een backdoor die via ingebouwde commando’s kan worden aangestuurd. Die commando’s richten zich op remote command execution en op informatieverzameling over systeem-, netwerk- en procesdetails.
Daarnaast legt HEAVYGRAM zich toe op data-afvoer. Denk aan het verzamelen van Telegram-sessiebestanden, het maken van screenshots, en het uitvoeren van acties rond bestanden en persistentie. Ook is er sprake van technieken die bedoeld zijn om verdedigingssoftware lastiger te laten scannen.
Het tweede onderdeel is een Delphi-gebaseerde Windows utility die CRUDEEXCLUDE heet. Die tool is volgens de bevindingen bedoeld om de voorbereidingsfase (staging) van volgende malware-stadia mogelijk te maken.
CRUDEEXCLUDE: voorbereiding en defense evasion
CRUDEEXCLUDE is in de analyse beschreven als een tool met een grafische gebruikersinterface (GUI), die vaak vermomd is als een legitieme applicatie. Het werd eerder gezien, met eerste waarnemingen in late juli 2024, en het lijkt zich te richten op het klaarzetten van een omgeving voor de uiteindelijke payload.
Een belangrijk detail is dat CRUDEEXCLUDE paden configureert om Microsoft Defender te omzeilen door uitsluitingen te plaatsen voor specifieke locaties waar malafide onderdelen worden voorbereid. Daarmee wordt de kans groter dat latere stappen minder zichtbaar blijven tijdens het opstarten en staging van de aanval.
Voor de volgende stap voert CRUDEEXCLUDE bovendien code uit die de aansturing en persistentie rond HEAVYGRAM ondersteunt.
HEAVYGRAM’s functies: van discovery tot exfiltratie
HEAVYGRAM is niet beperkt tot één eenvoudige payload. Het ondersteunt meerdere typen acties, waaronder:
- Remote command execution (uitvoeren van commando’s op afstand).
- Informatie-discovery over systeem, netwerk en processen.
- Screenshots en het verzamelen van browsergerelateerde gegevens.
- Bestandsbeheer, zoals het uploaden en downloaden van bestanden en het verwijderen daarvan.
- Exfiltratie van Telegram-gerelateerde data, waaronder Telegram Desktop data en sessiebestanden.
- Toegang tot audio door het inschakelen van de microfoon.
In de samenvatting van de onderzoekers wordt ook expliciet genoemd dat HEAVYGRAM kan helpen bij het stelen van opgeslagen wachtwoorden. Dat maakt dit type backdoor extra riskant, omdat het niet alleen om “remote controle” gaat, maar ook om het misbruiken van reeds aanwezige authenticatie-informatie op het apparaat.
Telegram als command-and-control kanaal
Een opvallend punt bij Handala Hack HEAVYGRAM is hoe sterk Telegram in de werking is ingebed. HEAVYGRAM gebruikt Telegram voor command-and-control (C2). Het voordeel voor de aanvallers zit in de laagdrempelige inzet en het feit dat rotatie en onderhoud vaak eenvoudiger zijn dan bij traditionele C2-infrastructuur.
Volgens de analyse communiceert de implant via Telegram en kan hij berichten interpreteren met behulp van een prefix-systeem. Binnenkomende instructies worden dus “ingepast” in een indeling die bepaalt wat de malware vervolgens moet doen.
Voorbeelden van gebruikte prefixlogica die in de bevindingen worden genoemd:
- Prefix @@: uitvoeren van willekeurige systeemcommando’s via een functie die commando-uitvoer ondersteunt.
- Prefix **: schrijven van de berichtinhoud naar een bestand op het systeem.
- Prefix ##: activeren van een backdoor-commando-suite met extra acties zoals proces starten, het ophalen van het publieke IP-adres, en het aanroepen van een tweede payload.
Een extra punt is dat berichten ook gebruikt kunnen worden om tokens of operator-identificatie te wijzigen. Daarnaast worden er commando’s beschreven die de malware helpen om zichzelf en componenten in Windows autorun (via registerkeys) te positioneren, zodat toegang ook na herstarten behouden blijft.
Persistentie en “heartbeat”: zo blijft de implant actief
Eenmaal gestart, probeert HEAVYGRAM de volgende stadia te ondersteunen en persistentie te krijgen. Er wordt beschreven dat er PowerShell-code wordt gebruikt om setup en persistentie te regelen via de Windows Registry.
Verder zijn er functies genoemd die dienen als communicatie en status-check. Zo wordt gesproken over een initiële “beacon”-boodschap met het domein van de gecompromitteerde host, én een periodieke heartbeat die elke 24 uur bevestigt dat de implant nog actief is.
Dat betekent voor defenders dat de aanwezigheid van verdachte Telegram-activiteiten en periodieke signalering mogelijk als patroon kan terugkomen—mits je de juiste telemetry hebt.
Hoe worden slachtoffers benaderd?
De aanvallen lijken te leunen op social engineering via messagingplatforms. Daarbij communiceren aanvallers met targets via kanalen zoals Telegram, WhatsApp en Instagram. Ze doen dat onder het mom van technische ondersteuning of door zich voor te doen als een vertrouwde contactpersoon.
Daarna leveren ze malware aan die is vermomd als een ogenschijnlijk onschuldig installatiebestand. In de analyse worden vermommingen genoemd die lijken op bekende toepassingen (zoals toepassingen met een naam die aan populaire tools doet denken), waarbij de tweede-stage implant in het geheel wordt ingepast.
Ook wordt beschreven dat de malwarefamilie op meerdere manieren kan worden aangeleverd, waaronder scripts (WSF/VBS), HTA-bestanden en executables met ingebedde archieven. In het geval van CRUDEEXCLUDE bevat de utility eveneens ingebedde archieven voor staging.
Breder kader: internationale duiding en varianten
De bevindingen bouwen voort op eerdere waarschuwingen van de FBI. Daarbij wordt gesproken over Iraanse actoren die—werkend namens het Ministry of Intelligence and Security (MOIS)—zouden proberen intelligence te verzamelen, data te lekken en reputatieschade te veroorzaken richting dissidenten, journalisten en andere oppositiegroepen.
In het Verenigd Koninkrijk houdt het National Cyber Security Centre dezelfde malwarefamilie bij onder de naam CHOSEN BRICK. Die omschrijving benadrukt vooral dat het een flexibele toolkit is die meerdere operationele uitkomsten kan ondersteunen.
Daarnaast wordt Handala Hack in verband gebracht met een online persona die gekoppeld is aan een dreigingsacteur met connecties naar de MOIS-omgeving. Er wordt ook verwezen naar eerdere “hack and leak”-activiteiten en destructieve wiping-aanvallen.
Wat kun je nu doen? Praktische beveiligingsstappen
Hoewel je niet op basis van één artikel alle technische details kunt kopiëren naar je eigen detectie, kun je wél direct stappen zetten die passen bij de kern van Handala Hack HEAVYGRAM: misleiding via installers, Telegram-gedreven C2, screenshot/data-exfil en persistentie via Windows autorun.
1) Versterk detectie rondom autorun en stagingpaden
Omdat er register-gebaseerde persistentie wordt genoemd, is het verstandig om alerting in te richten op verdachte wijzigingen in autorun-gerelateerde sleutels. Combineer dit met logging van processtarts die optreden direct na installer-achtige activiteiten.
2) Zet je telemetry rond messaging C2 goed op scherp
HEAVYGRAM gebruikt Telegram nadrukkelijk als command-and-control. Zorg daarom dat je kunt zien welke endpoints verdachte Telegram-gerelateerde netwerkcommunicatie doen, zeker wanneer die communicatie niet past bij het normale gedrag van je systemen.
3) Controleer defense evasion signalen
CRUDEEXCLUDE configureert uitsluitingen voor Microsoft Defender-paden. Dat is een concrete indicator: monitor wijzigingen aan Defender-uitsluitingsinstellingen en kijk of die wijzigingen gekoppeld zijn aan onbekende executables of “legitiem lijkende” installers.
4) Beperk gevolgen van wachtwoorddiefstal
Omdat er wordt genoemd dat opgeslagen wachtwoorden kunnen worden gestolen, helpt het om de impact te verkleinen: gebruik waar mogelijk moderne authenticatie, beperk lokale opslag van credentials, en voer periodiek controle uit op accounts en sessies die plotselinge ongebruikelijke activiteiten vertonen.
Als je daarnaast breder wilt kijken naar hoe organisaties aantonen dat een kwetsbaarheid echt misbruikbaar is (en dus niet alleen “theoretisch”), lees dan ook Continue controle: bewijzen of een CVE echt te misbruiken is.
En wil je voorbeelden zien van hoe meldingen rond datalekken en follow-up schade in de praktijk kunnen doorwerken, dan is Datalek Revolut en nepoverheidsverzoeken: uitleg & schade relevant als context voor de “human layer” en vervolgimpact.
Waarom dit type aanval extra lastig is
De combinatie van vermomming, staging, defense evasion en een Telegram-gedreven C2 maakt de keten complex om in één keer te blokkeren. Bovendien zijn de acties die HEAVYGRAM uitvoert breed: van discovery tot exfiltratie en het verwijderen van sporen.
Het risico zit daardoor niet alleen in “infectie”, maar ook in wat er daarna gebeurt: het verzamelen van screenshots en data, het benaderen van Telegram-artefacten en het stelen van opgeslagen wachtwoorden. Dat kan leiden tot extra toegang, laterale beweging en langdurige compromise.
Conclusie
Handala Hack HEAVYGRAM toont hoe serieuze spionage- en hack-and-leak-operaties kunnen worden uitgevoerd met een Telegram-backdoor, vermomde installers en Windows-persistentie. CRUDEEXCLUDE speelt daarbij een ondersteunende rol door staging mogelijk te maken en Defender-scans via uitsluitingen te bemoeilijken.
Voor organisaties is de beste aanpak een combinatie van detectie op autorun-wijzigingen, controle op Defender-uitsluitingen, zicht op netwerkgedrag richting messaging C2 en maatregelen om de schade van wachtwoorddiefstal te beperken. Met die basis verklein je de kans dat een “kleine” infectie uitgroeit tot een volledige datalekketen.
Bron: https://thehackernews.com/2026/09/iran-linked-handala-hack-tied-to.html
