Ghiduri · Securitate informatică în instituții · publicat 18.09.2026
Un program primit pe chat nu se instalează: cazul HEAVYGRAM
Group-IB a publicat pe 17 septembrie 2026 analiza HEAVYGRAM, un program de spionaj trimis prin aplicații de mesagerie, deghizat în KeePass, Telegram sau alte programe cunoscute. Cum funcționează capcana, de ce contează și pentru o instituție din România și ce reguli simple o opresc.
Cele mai multe atacuri nu încep cu o vulnerabilitate tehnică, ci cu un mesaj: cineva care pare cunoscut, sau care spune că este de la „suportul tehnic”, trimite un fișier și cere să fie instalat. Cazul de mai jos este un exemplu bine documentat al acestei metode.
Ce s-a publicat
Pe 17 septembrie 2026, firma de securitate Group-IB a publicat analiza a 29 de mostre noi de HEAVYGRAM și ale unui program înrudit, CRUDEEXCLUDE. Analiza pornește de la informații publicate în martie 2026 de autoritățile americane: Departamentul de Justiție a anunțat pe 19 martie confiscarea unor domenii, iar FBI a publicat pe 20 martie un raport de alertă despre acest program.
Group-IB atribuie programul, cu încredere moderată, grupării Handala Hack, legată de Iran. Țintele descrise public au fost jurnaliști, disidenți iranieni și persoane critice față de guvernul iranian. Nu există, în sursele citate, nicio mențiune despre ținte din România. Îl prezentăm pentru metodă, nu pentru țintă: metoda este aceeași pe care o folosesc și escrocii obișnuiți.
Cum funcționează capcana
- Contactul. Victima era abordată pe o aplicație de mesagerie de cineva care se dădea drept o persoană cunoscută sau drept suport tehnic.
- Fișierul. Primea un program cu nume credibil: KeePass.exe, ca managerul de parole cunoscut, Telegram_authenticator.exe, prezentat ca venind de la „echipa tehnică Telegram”, WhatssApp.exe, cu o literă în plus, sau o versiune „premium” a unui program de editare video. Unele copiau chiar aspectul programului adevărat.
- Ascunderea. Unele variante adăugau folderele lor pe lista de excepții a antivirusului Windows Defender, ca să nu mai fie scanate, și se porneau automat la fiecare pornire a calculatorului.
- Controlul. Programul raporta și primea comenzi printr-un bot de Telegram: putea rula comenzi, face capturi de ecran, trimite fișiere afară și descărca alte programe.
Ultimul punct explică de ce este greu de observat: pentru rețea, traficul arată ca o simplă conexiune către Telegram, un serviciu folosit de milioane de oameni.
Regulile care opresc metoda
Recomandările Group-IB pentru persoane, pe înțelesul oricui:
- Instalați programe doar din sursa oficială a producătorului sau prin cine administrează calculatoarele instituției. Niciodată dintr-un fișier primit pe WhatsApp, Telegram, Messenger sau e-mail.
- Verificați pe alt canal. Dacă un coleg sau „suportul” vă trimite un program, sunați-l la numărul pe care îl știți deja, nu la cel din mesaj.
- Suportul tehnic real nu trimite programe pe chat. Nici Telegram, nici WhatsApp, nici Microsoft nu vă scriu ca să vă ceară să instalați un „autentificator”.
- Fiți atenți la numele aproape corecte: o literă dublată, cum este „WhatssApp”, este un semn clar.
- Țineți sistemul de operare actualizat.
Ce poate verifica cine administrează calculatoarele
Din recomandările tehnice ale aceluiași raport, cele mai simple de cerut furnizorului IT:
- verificarea cheilor de pornire automată din registrul Windows (HKCU\Software\Microsoft\Windows\CurrentVersion\Run și echivalentul HKLM) pentru intrări necunoscute;
- căutarea unui folder fals „C:\Windows \”, cu un spațiu la final;
- verificarea listei de excepții a antivirusului: o excepție pe care nu a pus-o nimeni din instituție este un semnal de alarmă;
- unde Telegram nu este folosit în activitatea instituției, urmărirea sau blocarea traficului către api.telegram.org;
- restricționarea rulării programelor din folderele în care poate scrie orice utilizator, cum sunt %APPDATA% și C:\ProgramData.
Dacă cineva a instalat deja un astfel de program
Deconectați calculatorul de la rețea, nu îl reinstalați și nu ștergeți nimic până nu îl vede cine se ocupă de securitate: urmele de pe el arată ce s-a întâmplat. Schimbați, de pe alt dispozitiv, parolele conturilor folosite pe acel calculator. Incidentele se raportează la Directoratul Național de Securitate Cibernetică (DNSC), prin platforma PNRISC, sau la numărul 1911, disponibil permanent.
⚠️ Ce nu vă putem spune noi
Nu vă putem spune dacă un calculator anume este infectat: nu administrăm calculatoarele instituțiilor și nu facem audit de securitate. Articolul rezumă ce spun sursele, ca să știți ce reguli să aplicați și ce să întrebați. Pentru calculatoarele dumneavoastră răspunde cine le administrează.
Surse: Group-IB, „HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack”, 17.09.2026, care citează anunțul Departamentului de Justiție al SUA din 19.03.2026 și raportul FBI FLASH din 20.03.2026. Consultate la 18.09.2026. Dacă găsiți o diferență față de sursă, scrieți-ne și corectăm articolul.
Întrebări frecvente
Ce este HEAVYGRAM?
Cum ajungea HEAVYGRAM pe calculatoare?
Cum vă protejați de programe false trimise pe WhatsApp sau Telegram?
Cereți verificarea gratuită Vedeți prețurile
