脅威動向  2026-09-16(水)配信

イラン系ハッカー、Telegram制御型マルウェアで諜報活動

イランの情報機関によるとされるサイバー攻撃グループが、Windows向けマルウェア「HEAVYGRAM(CHOSEN BRICK)」を用いて、国内外のジャーナリストや活動家などを標的にスパイ活動を行っています。本マルウェアはTelegramをコマンド&コントロール(C2)チャネルとして悪用し、不正なデータ窃取や監視を行います。
主要なTTP
知人や著名アプリ(KeePassやAIツール等)を装ったファイル配信による標的型フィッシング
偽の画面を表示しつつバックグラウンドでマルウェアをインストールする二段階実行
Windowsのレジストリ「Run」キーへの登録による永続化
Microsoft Defenderの特定フォルダ除外設定によるスキャン回避
TelegramボットやVultr、Storj等のクラウドサービスを利用した機密情報・通信の外部持ち出し
対象となる組織・利用者
特定の政治的動向に関与する組織だけでなく、一般企業において業務端末や個人端末への標的型フィッシング・なりすまし攻撃の脅威に備える必要のあるすべての組織。
推奨される防御アクション
不審なメッセージ内のファイルや未知のリンクを開かない、公式ストア等以外からのソフトダウンロードを制限する
Windowsレジストリの「Run」キー(SMQDServiceやwinappx等)や不審なプロセス・Mutexの監視
api.telegram.orgや指定されたクラウドストレージ等への予期しない外部通信の検出
フィッシング耐性のある多要素認証(MFA)の有効化とアプリケーション許可リストの導入

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →