美國聯邦調查局(FBI)、英國國家網路安全中心(NCSC)以及荷蘭情報局(AIVD)於 2026 年 9 月發布聯合公告,揭露伊朗情報部門利用一種特殊的 Windows 惡意軟體,針對全球的異議人士、記者與社會活動家進行大規模間諜活動。這款軟體由 FBI 稱為 HEAVYGRAM,而英國 NCSC 則將其命名為 CHOSEN BRICK。根據分析,這場攻擊行動最早可追溯至 2023 年秋季,並在 2025 年起擴大範圍,影響地區涵蓋美國、英國、荷蘭及其他多國。
這場攻擊的核心目的在於壓制政敵與監控對伊朗政府持反對意見的人士。攻擊者不僅竊取數位資料,更將獲取的資訊用於實體威脅。部分受害者的個人私密資料被公布在親伊朗的洩漏網站上,而美國司法部先前已查獲四個此類網站,發現其內容不僅是公布盜領資料,甚至包含對異議人士的謀殺號召。這顯示該惡意軟體是伊朗情報體系中,從數位監控延伸至實體迫害的關鍵環節。
攻擊流程與偽裝手段
該攻擊採取典型的社交工程手法,攻擊者會偽裝成受害者的熟人或通訊軟體的技術支援人員,在建立信任後誘導目標下載看似合法的程式檔案。為了提高成功率,攻擊者優先嘗試入侵目標的工作電腦,若失敗則轉向缺乏企業級安全防護的個人設備。
為了掩人耳目,惡意軟體被偽裝成多種常見工具,包括 AI 影片生成軟體 Pictory、密碼管理工具 KeePass、Norton 防毒軟體、Adobe Flash Player,甚至是 Telegram 本身或醫療用的 MRI 掃描結果。當使用者開啟檔案時,螢幕會顯示一個極具欺騙性的假介面,而真正的惡意軟體則在背景悄悄安裝。
技術運作機制與控制方式
這款惡意軟體的獨特之處在於其控制端。安裝過程分為兩個階段:第一階段負責偽裝成應用程式,第二階段則將受感染的電腦連接到一個特定的 Telegram Bot(Telegram 機器人)。攻擊者透過這個機器人遠端下達指令並接收竊取的資料。為了避免不同受害者的數據混淆,每台受感染的電腦都會被分配一個獨立的機器人帳號。
在功能面,該軟體具備強大的監控能力,包括截圖、啟動麥克風錄音、竊取瀏覽器中儲存的 Telegram 與 WhatsApp 聊天紀錄、盜取電子郵件地址及儲存的密碼。此外,它還能列出運行中的程式、下載額外的惡意工具,甚至在特定版本中能直接抹除電腦所有資料。
為了在系統中長期潛伏,它會將自己寫入 Windows 登錄檔(Registry)的 Run 鍵值,確保每次開機登入時自動啟動。同時,它會指示 Microsoft Defender(Windows 內建防毒軟體)跳過特定資料夾的掃描,以規避偵測。
資料外傳與隱匿路徑
竊取的資料會透過 Telegram 機器人傳回,或利用 Vultr、Storj 等雲端儲存服務外傳。在較新版本的軟體中,攻擊者甚至使用了代理伺服器(Proxy Server)來轉發 Telegram 的流量,試圖隱藏指令控制伺服器的真實位置,增加追蹤難度。
目前已知的偵測特徵包括登錄檔中出現名為 SMQDService 或 winappx 的啟動項,以及在 C:\Windows \SysWOW64(注意路徑中包含異常空格)資料夾中發現可疑檔案。此外,網路流量中若出現非預期的 api.telegram.org 或 vultrobjects.com 連線,亦可能是受感染的跡象。
防護建議與實務限制
面對此類國家級的間諜活動,安全機構建議個人使用者應嚴格遵守基礎安全原則:不開啟不明來源的訊息附件或連結,僅從官方網站下載軟體,並保持作業系統與應用程式的自動更新。同時,不可忽視 Windows SmartScreen 的下載警告。
對於企業網路管理員,則建議啟用具備抗釣魚能力的多元身分驗證(MFA),實施應用程式白名單(Allowlisting)管理,並密切監控網路流量中是否有異常的雲端儲存服務連線。
值得注意的是,雖然 Telegram 官方表示會例行刪除涉及惡意軟體的帳號,但由於該軟體能利用合法服務作為掩護,單純刪除惡意軟體可能無法完全清除所有潛在的權限漏洞。此外,由於攻擊者會不斷更換檔案名稱與路徑,依賴單一特徵碼(Hash)進行偵測的侷限性較高,建議採取行為分析與全面監控的防禦策略。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。