Investigadores de seguridad han detallado las operaciones de “HEAVYGRAM”, una sofisticada puerta trasera para Windows activa desde otoño de 2023. Este malware de vigilancia está diseñado para convertir la API de Telegram en un centro de mando operativo (C2), evitando el uso de infraestructura de servidores dedicados tradicionales. La campaña, vinculada con un nivel de confianza moderado al grupo Handala (alineado con los intereses del gobierno de Irán), se dirige estratégicamente a periodistas y disidentes. Los atacantes utilizan tácticas de ingeniería social avanzadas, haciéndose pasar por soporte técnico o contactos conocidos para distribuir archivos disfrazados de aplicaciones legítimas (como KeePass, Pictory o el propio Telegram).
Análisis Técnico y Vectores de Riesgo
El riesgo operativo de HEAVYGRAM radica en su capacidad para camuflar el tráfico malicioso como actividad de navegación rutinaria. Al utilizar bots y grupos de Telegram para recibir instrucciones y exfiltrar datos, el malware elude fácilmente los controles de red tradicionales.
- Cadena de Infección y Evasión: La infección comienza con señuelos específicos (archivos ZIP, ejecutables o documentos). Para asegurar su éxito, los operadores utilizan un componente asociado denominado CRUDEEXCLUDE. Este ejecutable se encarga de agregar rutas de exclusión en las configuraciones de seguridad del sistema antes de liberar el implante HEAVYGRAM, reduciendo drásticamente la probabilidad de detección por parte de las soluciones antivirus (AV/EDR).
- Comando y Control (C2): Una vez instalado, HEAVYGRAM establece persistencia mediante claves de registro de Windows. El implante registra el nombre del equipo y envía un mensaje de estado cada 24 horas a través de la API de bots de Telegram.
- Capacidades del Implante: A nivel de endpoint, la puerta trasera tiene un control casi absoluto. Puede recopilar capturas de pantalla y audio, robar información de la caché y bases de datos de Telegram Desktop, ejecutar comandos arbitrarios de shell, y utilizar la carga lateral de DLLs (DLL sideloading) para desplegar cargas útiles adicionales de forma sigilosa.
Plan de Mitigación Operativa y Respuesta
- Bloqueo de Infraestructura de Distribución: Ingestar inmediatamente en el firewall perimetral y proxies web las URLs asociadas a la infraestructura de alojamiento en Vultr (ej. subdominios en vultrobjects[.]com) utilizadas para descargar los señuelos y archivos ZIP/RAR de primera fase.
- Restricción de la API de Telegram: Si Telegram no es una herramienta de comunicación corporativa aprobada, se recomienda bloquear el tráfico de red dirigido a la API de Telegram (api.telegram.org) para interrumpir el canal de comando y control de HEAVYGRAM.
- Auditar las claves de registro de ejecución automática (Run/RunOnce) en busca de entradas sospechosas.
- Buscar carpetas del sistema creadas con anomalías (como espacios al final del nombre).
- Monitorear ejecuciones de binarios no firmados o sospechosos desde directorios con permisos de escritura para el usuario, como APPDATA y ProgramData.




