大数跨境

Telegram机器人当C2!伊朗Chosen‑Brick间谍软件来袭,伪装常用APP,麦克风、屏幕全程被监听

Telegram机器人当C2!伊朗Chosen‑Brick间谍软件来袭,伪装常用APP,麦克风、屏幕全程被监听 AI紫队安全研究
2026-09-27
16
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

美、英、荷兰网络安全机构联合发布预警,伊朗APT组织投放代号Chosen‑Brick(FBI命名HEAVYGRAM) Windows间谍软件。攻击者在Telegram、WhatsApp冒充熟人、技术客服,发送伪装成杀毒软件、图片工具、MRI医疗报告的恶意程序。一旦运行,恶意程序自动添加Windows Defender白名单实现免杀,每一台中招设备分配独立Telegram Bot机器人作为指挥通道,后台开启麦克风录音、屏幕截图、窃取邮件和聊天记录,甚至具备文件销毁、整机擦除能力。

恶意流量混在正常Telegram通讯里,防火墙很难区分,记者、涉外工作人员、经常使用海外社交软件的群体需要高度警惕。


一、团伙与武器简介

Chosen‑Brick(HEAVYGRAM),自2025年开始大规模投放,是伊朗情报体系的定向间谍工具,专门针对特定目标开展定点监控窃密。

最特别的设计:每一台被入侵主机,对应一个专属独立Telegram Bot。不同受害者之间数据完全隔离,就算一个机器人被安全机构封禁,也不会牵连其他受害设备,极大增加溯源、阻断难度,恶意指令、窃取的全部数据都通过Telegram接口传输,流量看起来和普通聊天没有区别。


伪装诱饵清单(攻击者经常伪装成这些文件)

1. 常用软件安装包:Norton杀毒、Telegram客户端、KeePass密码管理器、Pictory/RunwayML AI剪辑工具、Flash Player;

2. 业务文档:MRI核磁共振医疗扫描报告PDF、各类工作资料压缩包;

3. 篡改版聊天程序:替换本地WhatsApp程序,桌面快捷方式不变,用户照常聊天,后台同步窃取全部会话记录。


二、完整攻击全流程:社交软件聊天,一步步完成入侵

Step1 前期情报搜集,伪造身份建立信任

攻击者提前搜集目标社交账号、个人履历、社交关系,在Telegram / WhatsApp冒充熟人、技术支持、合作联系人,长时间正常聊天降低戒备心,不是上来直接发恶意文件,是先沟通建立信任后再投递附件。


如果企业设备打不开恶意程序,攻击者还会劝说受害者换到个人家用Windows电脑打开文件。


Step2 诱导运行伪装恶意程序

受害者双击诱饵程序,前台会弹出正常软件/文档界面,使用者看不出异常,Chosen‑Brick在后台静默安装。


Step3 完成持久化驻留+绕过杀毒

1. 写入注册表`HKCU\Software\Microsoft\Windows\CurrentVersion\Run`开机启动项,重启电脑后门依旧存活;

2. 自动把自身路径加入Microsoft Defender排除列表,直接绕过Windows自带杀毒扫描,不落地明显恶意告警。


Step4 通过专属Telegram Bot接收指令,全方位窃密

后门连接分配好的独立Telegram机器人,接收黑客下发远程指令,可以执行大量高危操作:

采集本机全部系统信息、枚举正在运行进程;

高频屏幕截图;

调用麦克风录音;

窃取Outlook邮箱全部邮件附件;

导出浏览器保存的Telegram、WhatsApp聊天会话数据;

从云端Vultr、StorjShare对象存储下载更多二级恶意载荷;

危险能力:删除指定文件,极端情况下可执行整机磁盘擦除销毁数据。


窃取到的截图、录音、邮件,回传至Telegram Bot或者第三方云存储。部分泄露的受害者资料还会被发布到对外泄露网站,对目标进行施压骚扰。


三、中招自查,Windows主机重点排查这些痕迹

1. 注册表`HKCU\…\Run`出现陌生随机名称程序启动项;

2. Microsoft Defender防护列表中,出现用户没有手动添加的可疑文件夹排除路径;

3. Windows主机无业务理由大量对外访问Telegram Bot API接口;

4. 发现被篡改的WhatsApp、KeePass等软件,程序文件哈希和官方原版不一致;

5. 出现不明来源的音频、截图缓存文件,系统临时目录存在陌生下载的可执行程序。


提示:恶意程序不会自动横向渗透内网,主要针对当前登录Windows用户,但是本机存储的文档、密钥、浏览器凭证会全部泄露。


四、个人&企业安全防护建议

📌个人用户(高频使用Telegram/WhatsApp务必看)

1. 社交软件收到对方发来的exe、压缩包、程序安装包,哪怕对方聊了很久、像熟人,也不要直接在本机运行;

2. 陌生安装包、可疑文档,优先放到隔离虚拟机打开,不要直接日常办公电脑执行;

3. 不要随意允许别人诱导你“换到个人电脑打开文件”;

4. 定期检查Windows Defender排除项,非自己添加的路径立刻删除;

5. 留意麦克风指示灯异常自动亮起,莫名的屏幕截图行为。


📌企业运维加固要点

1. 终端EDR监控:监控注册表Run键新增未知启动项,监控自动修改Defender排除列表行为,这是该间谍软件最核心特征;

2. 管控终端对外访问Telegram Bot API行为,办公环境非业务需要限制相关访问;

3. 员工安全培训:重点科普社交平台社工钓鱼,攻击者会先聊天建立信任再投毒,不只是陌生人才会发来恶意文件;

4. 高风险岗位(涉外、记者等),建议重要业务操作使用隔离设备,个人社交软件与工作电脑物理分开。


📌怀疑已经中招应急处置

1. 立刻断开主机网络,阻止数据继续外传;

2. 检查并删除注册表可疑启动项,清理Defender异常排除目录;

3. 全盘查杀恶意程序;

4. 修改本机、邮箱、各类聊天软件全部账号密码;

5. 检查是否存在文件被删除、磁盘擦除的风险,做好重要资料备份。


文末总结

Chosen‑Brick最大的危险,在于把大众常用社交平台Telegram当做C2指挥服务器,再搭配成熟的社工套路。攻击者不是一上来扔病毒,而是先伪装身份长期聊天获取信任。

传统的“陌生人才是威胁”的防御思维已经不够用。文件是否危险,不能靠聊天对象是否熟悉来判断。

转发给经常使用海外社交软件的同事、朋友,警惕这套社交平台驱动的定向间谍软件。

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 97
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读1.8k
粉丝0
内容97