كشفت تقارير أمنية حديثة أن شخصية “Handala Hack” المرتبطة بإيران تقف وراء استخدام برمجية تجسس متقدمة تُعرف باسم HEAVYGRAM، إضافة إلى أداة مساعدة مكتوبة بلغة Delphi تحمل اسم CRUDEEXCLUDE. هذه البرمجيات تستهدف المعارضين الإيرانيين والصحفيين والناشطين، وتُستخدم كجزء من عمليات جمع المعلومات وتسريب البيانات وتنفيذ هجمات “اختراق وتسريب” لإلحاق الضرر بسمعة الضحايا. الجدير بالذكر أن مكتب التحقيقات الفيدرالي الأمريكي (FBI) أصدر تحذيرات متكررة منذ مارس 2026 حول هذه الأنشطة، مؤكداً ارتباطها بوزارة الاستخبارات والأمن الإيرانية (MOIS). كما أن المركز الوطني للأمن السيبراني البريطاني (NCSC) يتابع نفس البرمجية تحت اسم CHOSEN BRICK، مشيراً إلى مرونتها في دعم أهداف عملياتية متعددة.
قدرات برمجية HEAVYGRAM وآلية عملها
تُعد HEAVYGRAM برمجية تجسس مبنية بلغة Python، وتتميز باستخدامها تطبيق Telegram كقناة اتصال وتحكم (C2) مشفرة ومنخفضة التكلفة. توفر البرمجية مجموعة واسعة من الأوامر المدمجة، منها:
- تنفيذ أوامر عن بُعد واستكشاف النظام والشبكة.
- سرقة كلمات المرور وملفات جلسات تيليغرام.
- التقاط صور للشاشة وتشغيل الميكروفون للتسجيل الصوتي.
- تحميل وتنزيل الملفات، وحذف البيانات، وتثبيت برمجيات إضافية.
- تثبيت نفسها في سجل ويندوز لضمان الاستمرارية عبر مفاتيح Autorun.
كما تعتمد البرمجية على نظام Prefix Delimiter لتفسير الأوامر الواردة من البوت في تيليغرام، مثل:
- @@ لتنفيذ أوامر النظام.
- ## لتفعيل مجموعة أوامر خلفية مثل تشغيل ملفات خبيثة إضافية أو تثبيت البرمجية في سجل النظام.
- dt لاستخراج بيانات تطبيق تيليغرام المكتبي.
دور CRUDEEXCLUDE في سلسلة العدوى
تُستخدم أداة CRUDEEXCLUDE كمرحلة تمهيدية لنشر برمجية HEAVYGRAM، حيث تقوم بتعديل إعدادات Microsoft Defender عبر استثناء مسارات محددة لتفادي الكشف. غالباً ما تُقدَّم هذه الأداة في صورة تطبيق شرعي بواجهة رسومية، مثل برامج KeePass أو Telegram، مما يسهل خداع الضحايا عبر أساليب الهندسة الاجتماعية. وقد وثّقت شركة Google الأداة لأول مرة في ديسمبر 2025، مشيرة إلى استخدامها في إعداد بيئات لتثبيت برمجيات أخرى مثل SHADEGENES.
السياق السياسي والأمني للهجمات
ظهرت شخصية “Handala Hack” عقب أحداث 7 أكتوبر 2023 المرتبطة بالهجمات المسلحة في جنوب إسرائيل، ويُعتقد أنها واجهة إعلامية لمجموعة Void Manticore (المعروفة أيضًا بأسماء Banished Kitten وRed Sandstorm وStorm-0842)، وهي مجموعة مرتبطة مباشرة بوزارة الاستخبارات الإيرانية. للمجموعة سجل طويل في تنفيذ هجمات Wiping التخريبية وعمليات “اختراق وتسريب”، بما في ذلك استهداف صحفيين من قناة إيران إنترناشونال عبر نشر بياناتهم الشخصية في سبتمبر الماضي، وهو ما أثار انتقادات واسعة من آليات الاستجابة السريعة الكندية (RRM).































