Contexte et attribution
Le 15 septembre 2026, le NCSC britannique, le FBI américain et l’AIVD néerlandaise ont publié une alerte conjointe décrivant un logiciel malveillant Windows utilisé par le ministère iranien du renseignement et de la sécurité (MOIS). Le programme, désigné HEAVYGRAM par le FBI et CHOSEN BRICK par le NCSC, serait actif depuis l’automne 2023 et ciblé, depuis 2025, des dissidents, journalistes et activistes iraniens dans plusieurs pays, dont le Royaume‑Uni, les États‑Unis et les Pays‑Bas.
Mécanisme d’infection et persistance
L’infection débute par un message de phishing où l’auteur se fait passer pour un contact connu ou un support technique. Le fichier joint imite des applications légitimes – Pictory, KeePass, Telegram, RunwayML, Norton Antivirus, Adobe Flash ou même un résultat d’IRM – et affiche une fausse interface pendant que le véritable chargeur s’installe en arrière‑plan. Une fois exécuté, le chargeur crée une entrée dans la clé de registre « Run » (ex. SMQDService ou winappx) afin de relancer le malware à chaque connexion. Il indique également à Microsoft Defender d’ignorer les dossiers contenant ses composants, limitant ainsi la détection antivirus.
Fonctionnalités de surveillance et exfiltration
Après l’étape d’installation, le deuxième composant établit une connexion à un bot Telegram dédié à la victime, chaque bot étant isolé pour éviter le croisement d’activités. Le malware peut alors lister les processus actifs, capturer des captures d’écran, activer le microphone, extraire les messages et pièces jointes de Telegram et WhatsApp stockés dans le navigateur, récupérer des mots de passe et adresses e‑mail, télécharger des modules additionnels ou effacer le disque. Les données volées sont transmises via le bot Telegram ou des services de stockage cloud tels que Vultr, Storj, Backblaze B2, iproyal et lightningproxies, les versions récentes masquant le trafic derrière des serveurs proxy. Des indicateurs de compromission comprennent le mutex « ytyjyujyu » ou « noi672pp434awkc12f », ainsi qu’un répertoire « C:\Windows \SysWOW64 » contenant des fichiers avec un espace supplémentaire dans le chemin.
Recommandations de défense
Les autorités conseillent aux utilisateurs de ne jamais ouvrir de pièces jointes ou liens provenant de messages non vérifiés et de télécharger les logiciels uniquement depuis les sites officiels. Le maintien à jour du système d’exploitation et des applications, l’activation d’un antivirus à jour et le respect des avertissements SmartScreen réduisent le risque d’infection. Pour les administrateurs, l’implémentation d’une authentification multifacteur résistante au phishing, la mise en place d’une liste blanche d’applications, le contrôle des appareils gérés et la surveillance du trafic réseau à la recherche de connexions vers api.telegram.org ou les services cloud cités sont essentielles. En cas de suspicion, la vérification de la clé de registre « Run », la recherche des mutex et la notification aux équipes de réponse aux incidents permettent une réaction rapide.