HEAVYGRAM y CRUDEEXCLUDE, la cadena de infección de Handala Hack
El malware HEAVYGRAM, usado por Handala Hack, emplea Telegram como C2 y ofrece comandos remotos, exfiltración y persistencia, mientras que CRUDEEXCLUDE prepara el entorno para su despliegue.

HEAVYGRAM es un backdoor basado en Telegram que permite a los atacantes ejecutar comandos remotos, recopilar información del sistema, capturar pantallas, exfiltrar archivos y persistir mediante claves de registro de autorun. CRUDEEXCLUDE, una utilidad escrita en Delphi, se encarga de crear los directorios de staging y configurar la exclusión de Microsoft Defender.
La cadena de infección se inicia con mensajes de ingeniería social en plataformas como Telegram, WhatsApp e Instagram. Los usuarios reciben un “instalador” que aparenta ser una aplicación legítima, por ejemplo Pictory o KeePass, y que instala HEAVYGRAM en segundo plano.
Una vez activo, HEAVYGRAM se comunica con su bot de Telegram a través de prefijos especiales:
- @@ – ejecuta comandos del sistema mediante os.popen
- ** – escribe en C:\ProgramData\ur.txt
– habilita la suite de backdoor con funciones como runexe, whois, runtro, cht, regtro, reg y dt
El malware también envía un beacon inicial con el nombre de dominio completo del host y un heartbeat cada 24 h. Además, extrae datos de Telegram Desktop, contraseñas guardadas y controla el micrófono.
HEAVYGRAM se distribuye mediante WSF/VBS, HTA, ejecutables con archivos comprimidos y CRUDEEXCLUDE. El último, documentado por Google en 2025, se disfraza de aplicaciones como Pictory y Telegram para montar el segundo‑staged trojan, llamado SHADEGENES.
El grupo Void Manticore, operado bajo el alias Handala Hack, está vinculado al Ministerio de Inteligencia y Seguridad iraní. Ha atacado a disidentes, periodistas y opositores, como se vio en la alerta del FBI de marzo de 2026 y en la respuesta del U.K. NCSC.
Para los administradores, la detección requiere monitorizar la presencia de claves de autorun, la actividad de PowerShell y los patrones de exfiltración a Telegram. La mitigación incluye bloquear la comunicación con los bots de Telegram y eliminar los archivos de exclusión de Defender.
El impacto: una herramienta de espionaje flexible con baja huella y alta capacidad de adaptación. Lo que sigue es observar cómo evolucionan los canales de C2 y si el malware incorpora nuevas técnicas de evasión.


