Skip to main content
← 返回示範目錄
惡意軟體 intermediate · 15 min

FBI、NCSC 與 AIVD 揭露伊朗 HEAVYGRAM:用以瞄準異議人士與記者的 Telegram 控制間諜軟體——沙箱引爆螢幕擷取階段(2026-09-16 CISO 每日摘要)

2026-09-16 的 CISO 每日摘要報導了 9 月 15 日由美國 FBI、英國 NCSC 與荷蘭 AIVD 發布的聯合公告:一款 Windows 間諜軟體——FBI 稱之為 HEAVYGRAM、NCSC 稱之為 CHOSEN BRICK——被伊朗情報與安全部(MOIS)用於監控全球的異議人士、記者與行動者。該植入程式透過每位受害者專屬的 Telegram 機器人接受指令:各機構表示它能複製目標的電子郵件與聊天訊息、擷取螢幕畫面、啟動麥克風錄音、竊取已儲存的密碼與瀏覽器資料,並下載更多工具——所有竊得內容都經由 Telegram 頻道與雲端服務(Vultr、Storj)外洩,較新版本更以代理伺服器轉送 Telegram 流量以混入正常活動。入侵始於一則冒充熟人、或冒充通訊軟體技術支援的訊息;各機構指出攻擊者常先鎖定工作電腦,若未得手再轉向不受公司防護保護的個人裝置;已知的偽裝包括 AI 影片應用 Pictory、密碼管理工具 KeePass、Telegram 本身、RunwayML、Norton 與 Adobe Flash Player——部分案例中檔案甚至偽裝成 MRI 掃描結果。該行動可追溯至 2023 年秋季,公告指出自至少 2025 年起被用於英國、美國、荷蘭及世界各地的人士;並提到部分受害者的個人資料已出現在親伊朗的洩密網站上,使風險超越資料竊取、危及人身安全。其偵測指引列出:用於登入持續性的 Run 機碼項目(SMQDService 或 winappx)、以多餘空格偽裝的投放路徑(C:\Windows \SysWOW64)、將資料夾加入 Microsoft Defender 排除清單,以及對看似合法服務的異常連線,包括 api.telegram.org、vultrobjects.com 與 storjshare.io。本示範安全重現該入侵的酬載行為階段:malicious-payload.sh 會佈置一份螢幕擷取產物(./exfil/screen.png,作為間諜軟體螢幕擷取能力的替代樣本),接著開啟小算盤作為唯一可見影響——不會擷取任何真實畫面、不外洩任何資料、不發起任何網路連線、不具破壞性;malicious-win.cmd 為 Windows 主機重現相同影響;乾淨對照樣本(clean-payload.sh)已移除攻擊序列,執行後不會開啟任何東西。MetaDefender Sandbox 在隔離環境中引爆樣本,觀察螢幕擷取/外洩佈置行為,並以行為指標回報間諜軟體活動——完全不需特徵碼(MITRE ATT&CK T1113——Screen Capture 螢幕擷取)。

攻擊手法

Telegram-bot-controlled espionage implant (FBI/NCSC/AIVD joint advisory: HEAVYGRAM / CHOSEN BRICK, attributed to Iran's MOIS; active since autumn 2023) — sandbox detonation of the screen-capture stage demonstrates spyware screen-grabbing behavior (T1113 Screen Capture)

MITRE ATT&CK

T1113 ↗

影響平台

linux

檔案類型

.cmd.sh

MetaDefender 防護能力

MetaDefender Sandbox

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---