Direct naar de inhoud
Beveiligingsnieuws

Telegram-gestuurde spyware: HEAVYGRAM en CHOSEN BRICK

Telegram-gestuurde spyware

Meerdere cyberveiligheidsdiensten in de Verenigde Staten, het Verenigd Koninkrijk en Nederland waarschuwen voor een Windows-malwarecampagne die slachtoffers bespioneert via de Telegram-app. De FBI noemt de dreiging HEAVYGRAM, terwijl het NCSC (UK) spreekt over CHOSEN BRICK. Volgens de organisaties wordt de aanval gericht op dissidenten, journalisten en activisten, maar ook op personen die door de aanvallers als interessant worden gezien.

In dit artikel zetten we de kern van de dreiging uiteen: hoe Telegram-gestuurde spyware werkt, welke signalen organisaties kunnen controleren en welke maatregelen helpen om de kans op besmetting te verkleinen.

Wat is HEAVYGRAM/CHOSEN BRICK?

De gezamenlijke waarschuwing is gepubliceerd op 15 september door het NCSC, de FBI en de Nederlandse inlichtingendienst AIVD. De FBI koppelt de malware aan de Ministry of Intelligence and Security (MOIS) van Iran. De campagne zou volgens de analyses zijn gestart in de herfst van 2023, met activiteiten die volgens de advisering ten minste vanaf 2025 wereldwijd zichtbaar waren.

De malware draait op Windows en richt zich primair op mensen buiten het land die kritisch zijn op Iran, maar de impact kan breder zijn. De diensten benadrukken dat de dreiging verder gaat dan het stelen van data: verzamelde informatie kan ook inzicht geven in contacten, locatie en het dagelijkse ritme van slachtoffers.

Hoe verloopt de aanval?

De aanval begint met een bericht. Aanvallers doen zich voor als iemand die het doelwit kent of als technische ondersteuning voor een berichtenapp. Dat helpt bij het opbouwen van vertrouwen voordat een bestand wordt verstuurd dat eruitziet als legitieme software.

Volgens de advisering proberen aanvallers vaak eerst op een werkcomputer voet aan de grond te krijgen. Lukt dat niet, dan is het doel mogelijk dat het later geprobeerd wordt op een persoonlijk apparaat, waar bedrijfsbeveiliging doorgaans minder strikt is.

Vermommingen en nepbestanden

De malware wordt aangeboden onder misleidende namen en met vermommingen. In de meldingen worden onder andere vermeld: Pictory (AI-videotoepassing), KeePass (wachtwoordmanager), Telegram zelf, RunwayML, Norton Antivirus en zelfs een vermomming als Adobe Flash Player. In sommige gevallen zou het bestand zijn gemaakt om te lijken op MRI-scanresultaten.

Dubbele laag: nep-scherm en echte installatie

Wanneer het slachtoffer het bestand opent, ziet de gebruiker een overtuigend nep-scherm terwijl de echte malware op de achtergrond wordt geïnstalleerd. De dreiging werkt met meerdere fases: een eerste fase die zich voordoet als de “app”, en een tweede fase die de computer verbindt met een Telegram-bot die door de aanvallers wordt gebruikt voor controle en dataverzameling.

Elke geïnfecteerde machine krijgt daarbij volgens de diensten een eigen bot, zodat activiteiten van verschillende slachtoffers niet door elkaar lopen.

Telegram als command-and-control

De kern van de dreiging is dat de malware opdrachten kan ontvangen en data kan terugsturen via Telegram. Hierdoor kunnen aanvallers functionaliteit activeren wanneer dat hen uitkomt. De malware kan bijvoorbeeld:

  • actieve programma’s opsommen;
  • screenshots maken;
  • de microfoon inschakelen om audio op te nemen;
  • gegevens kopiëren uit Telegram- en WhatsApp-gerelateerde browsercontexten;
  • opgeslagen wachtwoorden en e-mailadressen verzamelen;
  • extra malware downloaden;
  • bestanden verwijderen.

Daarnaast is in de gezamenlijke waarschuwing melding gemaakt dat ten minste één variant de computer ook kan wipen.

De advisering stelt ook dat de malware niet is waargenomen die zich automatisch netwerkbreed verspreidt. Wel kan ze extra tools ophalen en uitlevering van gestolen bestanden gebeurt via Telegram en via cloudopslagdiensten, waaronder Vultr en Storj. Nieuwere varianten zouden hun Telegram-verkeer via proxyservers sturen om de herkomst te verhullen.

Hoe blijft de spyware actief na een herstart?

Om opnieuw te starten na een reboot, voegt de malware zichzelf toe aan een Windows-register Run-sleutel. Daardoor start de dreiging opnieuw zodra de gebruiker inlogt.

Bovendien probeert de malware de ingebouwde antivirus Microsoft Defender te sturen door bepaalde mappen over te laten slaan. Zo worden de bestanden minder snel opgemerkt tijdens het scannen.

Waar kun je op letten? Signalen voor defenders

De adviesrapporten beschrijven meerdere aanwijzingen die organisaties en (waar passend) individuen kunnen controleren. Belangrijk is dat bestandsnamen en mapstructuren kunnen wijzigen, dus kijk naar combinaties van signalen in plaats van één enkel kenmerk.

1) Register: Run-key entries

Een voorbeeld van een signaal is een Run-key entry met een naam zoals SMQDService of winappx. Die wordt toegevoegd om het kwaadaardige component te laten starten bij login.

2) Bestandslocatie met “extra” spaties

Ook wordt een bestandspad genoemd waarin een map met een extra spatie voorkomt, zoals C:\Windows \SysWOW64. De details gaan in de advisering uit van concrete drop-locaties die per variant kunnen verschillen.

3) Onverwachte netwerkverbindingen

De waarschuwing noemt onder meer verbindingen met ogenschijnlijk legitieme diensten. Denk aan domeinen als api.telegram.org, vultrobjects.com en storjshare.io, maar ook andere endpoints zoals backblazeb2.com, iproyal.com en lightningproxies.net. Het gaat erom dat je dit koppelt aan context: wat is normaal binnen jouw organisatie?

4) Mutex-markers

Tot slot worden zogenoemde mutex-markers genoemd die de malware gebruikt om niet dubbel te draaien. Voorbeelden van waarden die in analyses worden genoemd zijn ytyjyujyu en noi672pp434awkc12f.

De FBI-analyse en de gezamenlijke advisering bevatten volgens de berichtgeving een uitgebreide lijst inclusief hashes. Neem die lijst over in je interne detectieregels of query’s, zodat je sneller kunt reageren bij een match.

Beschermen: wat wordt geadviseerd?

De organisaties geven concrete aanbevelingen voor zowel individuen als netwerk- en systeembeheerders. Het doel is om de kans op misleiding via berichten te verkleinen, besmetting te beperken en snelle detectie mogelijk te maken.

Maatregelen voor individuen

  • Open geen bestanden die via berichten of links zijn verstuurd.
  • Download software alleen via officiële websites of appstores.
  • Houd besturingssysteem en apps up-to-date (bij voorkeur automatisch).
  • Gebruik antivirus en laat die actief en up-to-date draaien.
  • Negeer waarschuwingen in bijvoorbeeld SmartScreen niet bij downloads.

Maatregelen voor organisaties

Voor IT- en securityteams ligt de focus op toegang beperken en gedrag monitoren. De aanbevelingen omvatten:

  • zet phishing-resistant multi-factor authenticatie in;
  • gebruik application allowlisting en managed-device controls;
  • maak gebruik van scan- en beveiligingshulpmiddelen van je e-mailprovider;
  • monitor endpoints en netwerkverkeer, en doorzoek relevante logs op de genoemde indicatoren.

Wat te doen bij een vermoeden van besmetting?

Als je vermoedt dat er sprake is van infectie, controleer dan specifiek de genoemde Run-key en volg daarna het normale proces met je IT-afdeling. De FBI- en NCSC/AIVD-advisering geeft aan dat je dit ook moet melden bij je nationale cyberautoriteit.

Volgens de berichtgeving zeggen de advisering niet expliciet of alleen het verwijderen van de malware een compromis altijd volledig oplost. In de praktijk is het dus verstandig om ook te onderzoeken welke data is verzameld en of er verdere schade of persistence aanwezig is.

Waarom dit soort aanvallen extra belangrijk is

Deze campagne laat zien hoe moderne spyware niet alleen “op de achtergrond” draait, maar ook actief communiceert met een command-and-control-kanaal. Dat Telegram daarbij een rol speelt, maakt het voor defenders des te belangrijker om verkeer niet alleen op domeinniveau te beoordelen, maar altijd in samenhang met hostgedrag, tijdstippen en gebruikerscontext.

Als je wilt begrijpen hoe aanvallers steeds vaker over meerdere stappen heen werken en hoe losse controles niet genoeg zijn, dan past dit ook bij het onderwerp uit attack chains testen: waarom losse checks niet werken.

Extra aandacht: vermomming en social engineering

Een opvallend aspect in de beschrijving is hoezeer de aanval leunt op vertrouwen. De dreiging wordt aangeboden als bekende software of als ondersteuning voor een berichtenapp. Dat sluit aan bij een breder patroon van phishing-achtige initiaties waarbij gebruikers en hun omgeving het “zwakke punt” vormen.

Wil je aanvullende achtergrond over phishing die niet stopt bij de eerste klik, lees dan ook phishing-simulaties: verder kijken dan de klik.

Conclusie

De waarschuwing rond HEAVYGRAM en CHOSEN BRICK toont hoe Telegram-gestuurde spyware doelgerichte spionage combineert met slimme vermommingen en persistence op Windows. Dankzij controle van registerindicatoren, file-drop locaties, netwerkverbindingen en mutex-markers kun je verdacht gedrag sneller herkennen. Tegelijk blijft preventie essentieel: download alleen software uit legitieme bronnen, update systemen, gebruik sterke en phishingbestendige MFA en monitor op afwijkend endpoint- en netwerkgedrag.

Door deze maatregelen praktisch te vertalen naar je eigen omgevingen, verklein je niet alleen de kans op besmetting, maar ook de kans dat gestolen gegevens uiteindelijk de veiligheid van slachtoffers aantasten.

Bron: https://thehackernews.com/2026/09/iranian-hackers-use-telegram-controlled.html