رئيس حزب الوفد ورئيس مجلس الإدارة
د. السيد البدوي شحاتة
رئيس مجلس التحرير
خالد إدريس
رئيس التحرير
ياسر شورى
رئيس حزب الوفد ورئيس مجلس الإدارة
د. السيد البدوي شحاتة
رئيس مجلس التحرير
خالد إدريس
رئيس التحرير
ياسر شورى

برمجية HEAVYGRAM الخبيثة تستخدم تيليجرام للتجسس على أجهزة ويندوز

تيليجرام
تيليجرام

استخدم قراصنة برمجية التجسس الخلفية HEAVYGRAM على أجهزة Windows، مع تحويل تطبيق Telegram إلى مركز عمليات للتحكم في الأجهزة المصابة. 

وبدلًا من الاعتماد على خادم مخصص، تستخدم البرمجية روبوتات وحسابات ومجموعات على تيليجرام لاستقبال التعليمات ونقل البيانات المسروقة والحفاظ على السيطرة على الأجهزة المستهدفة.

وبحسب التقرير المنشور في 17 سبتمبر 2026، استُخدمت البرمجية منذ خريف عام 2023 لاستهداف صحفيين ومعارضين إيرانيين وأشخاص تتعارض آراؤهم مع الحكومة الإيرانية.

كيف تنتشر برمجية HEAVYGRAM؟

تبدأ الهجمات من خلال تطبيقات المراسلة، حيث يتواصل المهاجمون مع الضحايا منتحلين صفة أشخاص معروفين لديهم أو موظفي دعم فني، ثم يرسلون إليهم ملفات تبدو في ظاهرها تطبيقات أو خدمات مشروعة.

وتعتمد الحملة أيضًا على ملفات طُعم مصممة وفق سياق الضحية، بهدف زيادة فرص فتحها وتشغيلها. وتمكن باحثو Group-IB، أثناء تتبع النشاط، من تحديد 29 عينة إضافية من HEAVYGRAM، إلى جانب برامج التحميل والحمولات المرتبطة بها.

وتوسع هذه النتائج ما ورد في إفصاحات الحكومة الأمريكية، كما تربط العملية بمجموعة Handala Hack بدرجة ثقة متوسطة، بما يشير إلى حملة تجسس تعتمد على الهندسة الاجتماعية والحفاظ على وصول طويل الأمد إلى الأجهزة.

ولا يقتصر تأثير HEAVYGRAM على جهاز كمبيوتر مصاب واحد، إذ تستطيع البرمجية التقاط لقطات الشاشة والتسجيلات الصوتية، وجمع المعلومات المخزنة مؤقتًا، وسرقة بيانات Telegram Desktop، وتنفيذ الأوامر، وإضافة حمولات جديدة، وحذف الملفات.

تيليجرام يتحول إلى مركز للتحكم

يستخدم مشغلو HEAVYGRAM واجهة برمجة تطبيقات روبوتات Telegram لجعل جهاز Windows المصاب يتصل بالمهاجمين، ويستقبل الأوامر ويرسل النتائج مرة أخرى.

وتعتمد إحدى إعدادات البرمجية على روبوت واحد، بينما تستخدم إعدادات أخرى روبوتين لتنفيذ عمليات الاتصال وتسجيل النشاط وتسليم المراحل اللاحقة من الهجوم.

وقد يجعل هذا الأسلوب حركة البيانات الخبيثة تبدو مثل نشاط ويب عادي، وهي مشكلة ظهرت أيضًا في حملات أخرى تستخدم روبوتات Telegram للتحكم في البرمجيات الخبيثة.

بعد تثبيت البرمجية، تسجل اسم الكمبيوتر وترسل إشارة اتصال أولية إلى المشغلين. كما ترسل رسالة حالة كل 24 ساعة، ما يسمح للمهاجمين بمعرفة ما إذا كان الجهاز لا يزال نشطًا.

وتتيح الأوامر تشغيل البرامج، وجمع معلومات النظام، والتقاط لقطات الشاشة، وتشغيل برمجيات خبيثة إضافية، واستخراج ملفات Telegram Desktop.

ملفات خبيثة تتخفى في صورة برامج مشروعة

تعتمد بداية الهجوم على ملفات تبدو مقنعة للضحية. وقد ظهرت ملفات المرحلة الأولى بأسماء مرتبطة ببرامج مثل Pictory وKeePass وبرامج مرتبطة بـTelegram، مع اختيار أسماء تهدف إلى إعطائها مظهرًا شرعيًا.

وتستخدم بعض سلاسل التوزيع برامج نصية أو تطبيقات HTML، بينما تعتمد سلاسل أخرى على فك أرشيفات مدمجة داخل الملفات.

كما تستخدم البرمجية مفاتيح في سجل Windows للحفاظ على وجودها بعد إعادة تشغيل الجهاز. 

ويمكن لعينات CRUDEEXCLUDE المرتبطة بالحملة إضافة مسارات إلى استثناءات الحماية الأمنية قبل تشغيل HEAVYGRAM، بما يمنح المهاجمين وسيلة إضافية لتقليل فرص اكتشاف البرمجية.

استهداف الصحفيين والمعارضين

يربط البحث نشاط HEAVYGRAM بحملة استهدفت أشخاصًا محل اهتمام من جانب إيران، من بينهم صحفي يعمل لدى مؤسسة إخبارية ناطقة بالفارسية ومقرها المملكة المتحدة، إضافة إلى ضحية في الولايات المتحدة ورد ذكرها في سجلات عامة.

ويتوافق الربط المعلن مع Handala Hack مع تاريخ المجموعة الأوسع من الأنشطة القسرية، بما في ذلك عمليات اختراق تخريبية مرتبطة بوزارة الاستخبارات والأمن الإيرانية MOIS، والتي أثرت على مؤسسات في عدد من الدول.

وقد يرى الضحية مستندًا أو مقطع فيديو كطُعم، بينما تعمل البرمجية في الخلفية على جلب مرحلة لاحقة وإنشاء آلية للاستمرار على الجهاز.

ويمكن للمشغلين لاحقًا جلب المرفقات عبر Telegram وتنفيذها على الجهاز، إلى جانب استخدام تقنية DLL Side-Loading، التي تقوم فيها برامج شرعية بتحميل ملف ضار مصاحب.

إجراءات الحماية من HEAVYGRAM

ينبغي للمستخدمين تثبيت البرامج من مصادر الشركات الرسمية فقط، والتحقق من هوية جهات الاتصال غير المتوقعة من خلال قناة أخرى موثوقة.

كما يوصى بمراجعة إعدادات الخصوصية في تطبيقات المراسلة، والتعامل بحذر مع الملفات غير المطلوبة، وتثبيت تحديثات نظام التشغيل وبرامج الحماية فور توفرها، خصوصًا عندما تبدو الرسالة وكأنها صادرة عن زميل في العمل أو فريق الدعم الفني.

أما المؤسسات، فعليها عزل الأنظمة التي تتطابق مع مؤشرات الاختراق، ومراجعة مفاتيح التشغيل التلقائي في سجل Windows، وفحص الاتصالات الصادرة إلى واجهات برمجة تطبيقات روبوتات Telegram.

وينبغي لفرق الأمن أيضًا البحث عن عمليات تشغيل غير معتادة للعمليات الأصلية في النظام، ومجلدات النظام التي تحتوي على مسافات في نهايات أسمائها، ومحاولات الوصول غير المصرح بها إلى مجلدات بيانات تطبيقات المراسلة.

ويمكن أن يساعد التحكم في التطبيقات على منع تشغيل الملفات التنفيذية من مجلدات APPDATA وProgramData وغيرها من المواقع التي يستطيع المستخدمون الكتابة فيها. وفي المؤسسات التي لا تعتمد Telegram كأداة عمل معتمدة، قد يؤدي رصد أو حظر حركة المرور الخاصة بواجهة Telegram البرمجية إلى تقليل مساحة التعرض.

كما تمثل عمليات التحقق من توقيعات البرمجيات وتدريب الموظفين على الوعي الأمني طبقات إضافية للحماية، بينما يمكن لفرق الاستجابة للحوادث إدخال مؤشرات الاختراق المرتبطة بالحملة في أنظمة الكشف والاستجابة.

مؤشرات الاختراق المرتبطة ببرمجية HEAVYGRAM

تتضمن مؤشرات الاختراق التي أوردها التقرير مجموعة من قيم SHA-256 وSHA-1 وMD5 المرتبطة بملفات المرحلة الأولى، وأرشيفات RAR وZIP، وملفات HEAVYGRAM، وملفات CRUDEEXCLUDE، إلى جانب ملفات نصية مشفرة وملفات طُعم بصيغ RTF وMP4.

كما شملت مؤشرات الاختراق عناوين تنزيل لملفات خبيثة وأرشيفات وملفات طُعم، وقد جرى إخفاء عناوين IP والنطاقات في التقرير الأصلي لمنع الوصول إليها عن طريق الخطأ.

ويشير التقرير إلى أن إعادة تفعيل هذه العناوين أو التعامل معها يجب أن يتم فقط داخل منصات استخبارات التهديدات الإلكترونية والبيئات الأمنية المخصصة مثل MISP وVirusTotal أو أنظمة SIEM.