BookinglyTech News
Ciberseguridad

HEAVYGRAM y CRUDEEXCLUDE, la cadena de infección de Handala Hack

El malware HEAVYGRAM, usado por Handala Hack, emplea Telegram como C2 y ofrece comandos remotos, exfiltración y persistencia, mientras que CRUDEEXCLUDE prepara el entorno para su despliegue.

2 min de lecturaThe Hacker News0 vistas

HEAVYGRAM es un backdoor basado en Telegram que permite a los atacantes ejecutar comandos remotos, recopilar información del sistema, capturar pantallas, exfiltrar archivos y persistir mediante claves de registro de autorun. CRUDEEXCLUDE, una utilidad escrita en Delphi, se encarga de crear los directorios de staging y configurar la exclusión de Microsoft Defender.

La cadena de infección se inicia con mensajes de ingeniería social en plataformas como Telegram, WhatsApp e Instagram. Los usuarios reciben un “instalador” que aparenta ser una aplicación legítima, por ejemplo Pictory o KeePass, y que instala HEAVYGRAM en segundo plano.

Una vez activo, HEAVYGRAM se comunica con su bot de Telegram a través de prefijos especiales:

  • @@ – ejecuta comandos del sistema mediante os.popen
  • ** – escribe en C:\ProgramData\ur.txt
  • – habilita la suite de backdoor con funciones como runexe, whois, runtro, cht, regtro, reg y dt

El malware también envía un beacon inicial con el nombre de dominio completo del host y un heartbeat cada 24 h. Además, extrae datos de Telegram Desktop, contraseñas guardadas y controla el micrófono.

HEAVYGRAM se distribuye mediante WSF/VBS, HTA, ejecutables con archivos comprimidos y CRUDEEXCLUDE. El último, documentado por Google en 2025, se disfraza de aplicaciones como Pictory y Telegram para montar el segundo‑staged trojan, llamado SHADEGENES.

El grupo Void Manticore, operado bajo el alias Handala Hack, está vinculado al Ministerio de Inteligencia y Seguridad iraní. Ha atacado a disidentes, periodistas y opositores, como se vio en la alerta del FBI de marzo de 2026 y en la respuesta del U.K. NCSC.

Para los administradores, la detección requiere monitorizar la presencia de claves de autorun, la actividad de PowerShell y los patrones de exfiltración a Telegram. La mitigación incluye bloquear la comunicación con los bots de Telegram y eliminar los archivos de exclusión de Defender.

El impacto: una herramienta de espionaje flexible con baja huella y alta capacidad de adaptación. Lo que sigue es observar cómo evolucionan los canales de C2 y si el malware incorpora nuevas técnicas de evasión.