大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
美、英、荷兰网络安全机构联合发布预警,伊朗APT组织投放代号Chosen‑Brick(FBI命名HEAVYGRAM) Windows间谍软件。攻击者在Telegram、WhatsApp冒充熟人、技术客服,发送伪装成杀毒软件、图片工具、MRI医疗报告的恶意程序。一旦运行,恶意程序自动添加Windows Defender白名单实现免杀,每一台中招设备分配独立Telegram Bot机器人作为指挥通道,后台开启麦克风录音、屏幕截图、窃取邮件和聊天记录,甚至具备文件销毁、整机擦除能力。
恶意流量混在正常Telegram通讯里,防火墙很难区分,记者、涉外工作人员、经常使用海外社交软件的群体需要高度警惕。
一、团伙与武器简介
Chosen‑Brick(HEAVYGRAM),自2025年开始大规模投放,是伊朗情报体系的定向间谍工具,专门针对特定目标开展定点监控窃密。
最特别的设计:每一台被入侵主机,对应一个专属独立Telegram Bot。不同受害者之间数据完全隔离,就算一个机器人被安全机构封禁,也不会牵连其他受害设备,极大增加溯源、阻断难度,恶意指令、窃取的全部数据都通过Telegram接口传输,流量看起来和普通聊天没有区别。
伪装诱饵清单(攻击者经常伪装成这些文件)
1. 常用软件安装包:Norton杀毒、Telegram客户端、KeePass密码管理器、Pictory/RunwayML AI剪辑工具、Flash Player;
2. 业务文档:MRI核磁共振医疗扫描报告PDF、各类工作资料压缩包;
3. 篡改版聊天程序:替换本地WhatsApp程序,桌面快捷方式不变,用户照常聊天,后台同步窃取全部会话记录。
二、完整攻击全流程:社交软件聊天,一步步完成入侵
Step1 前期情报搜集,伪造身份建立信任
攻击者提前搜集目标社交账号、个人履历、社交关系,在Telegram / WhatsApp冒充熟人、技术支持、合作联系人,长时间正常聊天降低戒备心,不是上来直接发恶意文件,是先沟通建立信任后再投递附件。
如果企业设备打不开恶意程序,攻击者还会劝说受害者换到个人家用Windows电脑打开文件。
Step2 诱导运行伪装恶意程序
受害者双击诱饵程序,前台会弹出正常软件/文档界面,使用者看不出异常,Chosen‑Brick在后台静默安装。
Step3 完成持久化驻留+绕过杀毒
1. 写入注册表`HKCU\Software\Microsoft\Windows\CurrentVersion\Run`开机启动项,重启电脑后门依旧存活;
2. 自动把自身路径加入Microsoft Defender排除列表,直接绕过Windows自带杀毒扫描,不落地明显恶意告警。
Step4 通过专属Telegram Bot接收指令,全方位窃密
后门连接分配好的独立Telegram机器人,接收黑客下发远程指令,可以执行大量高危操作:
采集本机全部系统信息、枚举正在运行进程;
高频屏幕截图;
调用麦克风录音;
窃取Outlook邮箱全部邮件附件;
导出浏览器保存的Telegram、WhatsApp聊天会话数据;
从云端Vultr、StorjShare对象存储下载更多二级恶意载荷;
危险能力:删除指定文件,极端情况下可执行整机磁盘擦除销毁数据。
窃取到的截图、录音、邮件,回传至Telegram Bot或者第三方云存储。部分泄露的受害者资料还会被发布到对外泄露网站,对目标进行施压骚扰。
三、中招自查,Windows主机重点排查这些痕迹
1. 注册表`HKCU\…\Run`出现陌生随机名称程序启动项;
2. Microsoft Defender防护列表中,出现用户没有手动添加的可疑文件夹排除路径;
3. Windows主机无业务理由大量对外访问Telegram Bot API接口;
4. 发现被篡改的WhatsApp、KeePass等软件,程序文件哈希和官方原版不一致;
5. 出现不明来源的音频、截图缓存文件,系统临时目录存在陌生下载的可执行程序。
提示:恶意程序不会自动横向渗透内网,主要针对当前登录Windows用户,但是本机存储的文档、密钥、浏览器凭证会全部泄露。
四、个人&企业安全防护建议
📌个人用户(高频使用Telegram/WhatsApp务必看)
1. 社交软件收到对方发来的exe、压缩包、程序安装包,哪怕对方聊了很久、像熟人,也不要直接在本机运行;
2. 陌生安装包、可疑文档,优先放到隔离虚拟机打开,不要直接日常办公电脑执行;
3. 不要随意允许别人诱导你“换到个人电脑打开文件”;
4. 定期检查Windows Defender排除项,非自己添加的路径立刻删除;
5. 留意麦克风指示灯异常自动亮起,莫名的屏幕截图行为。
📌企业运维加固要点
1. 终端EDR监控:监控注册表Run键新增未知启动项,监控自动修改Defender排除列表行为,这是该间谍软件最核心特征;
2. 管控终端对外访问Telegram Bot API行为,办公环境非业务需要限制相关访问;
3. 员工安全培训:重点科普社交平台社工钓鱼,攻击者会先聊天建立信任再投毒,不只是陌生人才会发来恶意文件;
4. 高风险岗位(涉外、记者等),建议重要业务操作使用隔离设备,个人社交软件与工作电脑物理分开。
📌怀疑已经中招应急处置
1. 立刻断开主机网络,阻止数据继续外传;
2. 检查并删除注册表可疑启动项,清理Defender异常排除目录;
3. 全盘查杀恶意程序;
4. 修改本机、邮箱、各类聊天软件全部账号密码;
5. 检查是否存在文件被删除、磁盘擦除的风险,做好重要资料备份。
文末总结
Chosen‑Brick最大的危险,在于把大众常用社交平台Telegram当做C2指挥服务器,再搭配成熟的社工套路。攻击者不是一上来扔病毒,而是先伪装身份长期聊天获取信任。
传统的“陌生人才是威胁”的防御思维已经不够用。文件是否危险,不能靠聊天对象是否熟悉来判断。
转发给经常使用海外社交软件的同事、朋友,警惕这套社交平台驱动的定向间谍软件。
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。


喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

