LONDON (IT BOLTWISE) – Die vermeintlich iranisch verknüpfte Hacktivistengruppe Handala Hack setzt mit HEAVYGRAM eine Telegram-basierte Überwachungs-Backdoor ein. Die Software kann Kommandos ausführen, System- und Netzwerkinformationen sammeln, Daten abziehen und Screenshots anfertigen. Für die Tarnung und das Eskalations-Setup nutzt sie zudem das Delphi-Tool CRUDEEXCLUDE, das sich als legitime Anwendung tarnt und Microsoft-Defender-Regeln gezielt anpasst. Der Fall reiht sich in Warnungen von FBI und britischer Cyber-Sicherheitsstelle zu Angriffen gegen Opposition und Dissidenten ein.

Wer die operative Qualität moderner Malware beurteilen will, landet in der Regel bei zwei Fragen: Wie gut kann sie im Hintergrund arbeiten, und wie effektiv lässt sie sich für die Angreifer vorbereiten? Genau an diesen Stellen setzt die in Sicherheitswarnungen beschriebene Kampagne an, die der Hacktivistengruppe Handala Hack zugeschrieben wird. Im Zentrum steht die Backdoor HEAVYGRAM, die über Telegram als Kommunikations- und Steuerkanal funktioniert. Damit verlagern die Angreifer einen Teil der Infrastruktur weg von klassischem Hardcoded-C2 hin zu einem Dienst, der im Alltag vieler Organisationen ohnehin „normal“ wirkt und so die Detektion erschweren kann.
Technisch wird HEAVYGRAM als besonders vielseitig geschildert: Remote Command Execution gehört ebenso dazu wie Discovery-Funktionen für System- und Netzwerkinformationen. Für die nachfolgende Phase liefert die Komponente außerdem mehrere Sammelmechanismen, darunter Datenexfiltration und Screenshot-Capture. Besonders relevant ist auch die Persistenzstrategie: Berichte nennen hier das Anlegen bzw. Nutzen von Windows-Registry-Keys, wodurch sich die Malware nach Reboots erneut aktivieren kann. Für defenders ist das ein klares Signal, dass reine „Einmal“-Scans typischerweise nicht reichen; vielmehr müssen Registry-Änderungen, ungewöhnliche Startup-Pfade und Verhaltensindikatoren zusammen betrachtet werden.
Damit HEAVYGRAM überhaupt in produktiven Umgebungen „durchstarten“ kann, braucht es ein belastbares Setup. Genau dafür wird CRUDEEXCLUDE als zweite Baustelle genannt: Das Tool wird als in Delphi implementiert beschrieben und soll Umgebungen für HEAVYGRAM vorbereiten. In den Angaben wird CRUDEEXCLUDE dabei nicht nur als Helfer für das Deployment dargestellt, sondern als Tarnschicht mit gleich mehreren Tricks. Dazu zählt, dass sich die Utility als legitime Anwendung ausgeben kann, und vor allem die gezielte Anpassung von Microsoft-Defender-Ausschlüssen. Aus organisatorischer Sicht bedeutet das: Selbst wenn EDR/AV-Lösungen anfangs Alerts auslösen, kann der Angriff durch späteres „Disable durch Policy“-Verschieben in ein Zustandsszenario kippen, in dem Folgekomponenten weniger gut erkannt werden.
Die Lieferkette der Angriffe folgt zudem einem Muster, das gerade bei Kampagnen gegen Dissidenten und Opposition seit Jahren wiederkehrt: Social Engineering über Messaging- oder Kommunikationsplattformen. In den Beschreibungen werden Telegram-Nachrichten als Einfallstor genannt, wobei die Malware in Dateien und Installationsäquivalenten getarnt sein kann. Genannt werden dabei WSF/VBS-Skripte, HTA-Dateien sowie ausführbare Dateien mit eingebetteten Archiven; häufig dient CRUDEEXCLUDE offenbar als Staging-Komponente, bevor HEAVYGRAM die eigentliche Fernsteuerung übernimmt. Solche mehrstufigen Loaders sind für Analysten unangenehm, weil sie die Beobachtung auf mehrere Artefakte verteilen: Ein einzelner Hash oder ein einzelnes Payload-Merkmal kann zu spät kommen, wenn die eigentliche Logik erst über weitere Schritte „hochfährt“.
Einordnung liefert dabei auch der Abgleich mit unterschiedlichen Benennungen in der Behörden- und Sicherheitslandschaft. Während die fragliche Kampagne in den vorliegenden Angaben unter dem Handala-nahen Kontext diskutiert wird, wird parallel eine ähnliche Malware-Klasse bei der britischen Cyber-Sicherheitsstelle unter dem Namen CHOSEN BRICK geführt. Für die Praxis heißt das: Unternehmen sollten sich bei der Detektion nicht zu eng an einzelne Kampagnennamen binden, sondern Marker auf Verhaltensebene prüfen, etwa Telegram-ähnliche C2-Nutzung, typische Discovery-Sequenzen, Screenshot- und Exfil-Workflows sowie persistente Registry-Einträge. Diese „Heuristik statt Nur-Signatur“ ist in der Regel robuster, weil sich Loader und Verpackungstricks schneller verändern lassen als die Kernlogik.
Aus Market- und Tech-Perspektive lohnt außerdem der Blick auf die „Toolchain“, die aus der Kombination HEAVYGRAM plus CRUDEEXCLUDE entsteht. Statt eine einzige Datei zu liefern, setzen die Angreifer auf Rollenverteilung: Der Backdoor-Teil übernimmt Steuerung und Sammlung, während die Utility den Sicherheitsrahmen zeitweise verschiebt. Für Security-Teams entsteht daraus ein konkreter Investitionsbedarf in Richtung Telemetrie-Korrelation: Welche Prozesse starten, welche Defender-Parameter werden verändert, welche Registry-Bereiche werden aktualisiert, und wie schnell danach kommt die Netzwerkkommunikation zum Telegram-Kanal? Je besser diese Kette in der Monitoring-Pipeline abgebildet ist, desto eher lassen sich „stille“ Angriffe erkennen, bevor Exfiltration und Sekundär-Payloads im Zielsystem aktiv werden.
Offen bleibt in den Berichten vor allem, wie stark die Kampagne zeitlich variiert und welche Zielumgebungen priorisiert werden. Klar ist aber: Wenn Windows-Persistenz über Registry plus Defender-Ausschlüsse plus Messaging-basiertes Command-and-Control zusammenkommen, verschiebt sich der Fokus von „klassischer Malware-Bekämpfung“ hin zu „Angriffs-Industrialisierung“ im Sinne einer wiederholbaren Operations-Pipeline. Für Organisationen, die häufig mit Telegram und ähnlichen Plattformen arbeiten, heißt das, dass Freigabelisten und Endpoint-Regeln stärker nach dem tatsächlichen Prozessverhalten ausgerichtet werden sollten. Genau dort entscheidet sich, ob aus einem gut getarnten Installer nur ein Fehlalarm wird – oder ob die Backdoor HEAVYGRAM anschließend die Kontrolle dauerhaft übernimmt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "HEAVYGRAM-Backdoor über Telegram: Handala Hack nutzt CRUDEEXCLUDE zur Abwehrumgehung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "HEAVYGRAM-Backdoor über Telegram: Handala Hack nutzt CRUDEEXCLUDE zur Abwehrumgehung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »HEAVYGRAM-Backdoor über Telegram: Handala Hack nutzt CRUDEEXCLUDE zur Abwehrumgehung« bei Google Deutschland suchen, bei Bing oder Google News!