برمجية إيرانية خبيثة عبر تيليجرام للتجسس على المعارضين والصحفيين

أصدرت وكالات الأمن السيبراني في الولايات المتحدة والمملكة المتحدة وهولندا تقريرًا مشتركًا يكشف عن برمجية خبيثة تستهدف أنظمة Windows، وتستخدم تطبيق Telegram كقناة تحكم عن بُعد. البرمجية التي أطلق عليها مكتب التحقيقات الفيدرالي اسم HEAVYGRAM، بينما سمتها هيئة الأمن السيبراني البريطانية CHOSEN BRICK، تُنسب إلى وزارة الاستخبارات والأمن الإيرانية (MOIS) وتعود أنشطتها إلى خريف 2023. الضحايا الرئيسيون هم معارضون إيرانيون وصحفيون وناشطون، إضافة إلى أفراد تعتبرهم إيران “ذوي أهمية”، حيث تُستخدم البيانات المسروقة في بعض الحالات لنشر تفاصيل شخصية على مواقع تسريب موالية للنظام، ما يزيد من المخاطر الأمنية على حياتهم.

أسلوب الهجوم وآلية الاختراق

الهجوم يبدأ برسالة تبدو من مصدر موثوق أو دعم تقني، تتضمن ملفًا يبدو برنامجًا شرعيًا مثل KeePass أو Telegram أو حتى نتائج فحوصات طبية. عند فتح الملف، يظهر واجهة مزيفة بينما يتم تثبيت البرمجية في الخلفية. المرحلة الأولى تتظاهر بأنها التطبيق، بينما المرحلة الثانية تربط الجهاز ببوت تيليغرام خاص بالمهاجمين، ما يتيح لهم التحكم الكامل. البرمجية تضيف نفسها إلى مفتاح Run في سجل ويندوز لضمان التشغيل عند كل دخول، كما تُعطّل فحص بعض المجلدات في Microsoft Defender لتفادي الكشف.

قدرات البرمجية ومؤشرات الإصابة

البرمجية قادرة على:

  • نسخ رسائل البريد والدردشة.
  • التقاط صور للشاشة وتشغيل الميكروفون للتسجيل الصوتي.
  • سرقة كلمات المرور وبيانات التطبيقات مثل Telegram وWhatsApp.
  • تنزيل برمجيات إضافية أو حذف الملفات، بل وحتى مسح الجهاز بالكامل في بعض الإصدارات.

من أبرز مؤشرات الإصابة:

  • وجود مفتاح سجل باسم SMQDService أو winappx.
  • مجلد غير اعتيادي مثل C:\Windows \SysWOW64 يحتوي ملفات إضافية.
  • اتصالات غير متوقعة بخدمات مثل api.telegram.org أو storjshare.io.
  • علامات Mutex  لتجنب تشغيل النسخة مرتين.
إجراءات الحماية والتوصيات

التقرير ينصح الأفراد بعدم فتح ملفات مشبوهة، وتحديث الأنظمة والتطبيقات باستمرار، واستخدام برامج مكافحة الفيروسات بشكل دائم، وعدم تجاهل تحذيرات SmartScreen. أما مسؤولو الشبكات فيُنصحون بتفعيل المصادقة متعددة العوامل، واستخدام قوائم السماح للتطبيقات، ومراقبة حركة الشبكة والبحث عن المؤشرات المذكورة. في حال الاشتباه بالإصابة، يجب فحص مفتاح Run، إبلاغ الدعم الفني، والتواصل مع الوكالات الوطنية للأمن السيبراني.

محمد طاهر
محمد طاهر
المقالات: 1968

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.