- Cercetătorii de securitate au descoperit o campanie malware care exploatează Telegram drept canal C2, vizând guverne din Orientul Mijlociu.
O nouă campanie de atacuri cibernetice, atribuită unui actor din Asia de Est, vizează entități guvernamentale din Orientul Mijlociu. Potrivit cercetătorilor Zscaler ThreatLabz, atacatorii folosesc troițe de acces la distanță (RAT) și unelte de tip backdoor necunoscute anterior, inclusiv TELESHIM, MIXEDKEY și BINDCLOAK. Metoda inedită de comandă și control (C2) prin intermediul Telegramului face ca aceste amenințări să fie dificil de detectat.
Cum funcționează TELESHIM și familia de malware
Din analiza efectuată de experți, TELESHIM este un backdoor modular care comunică cu serverele C2 prin API-ul Telegram. Aceasta permite atacatorilor să trimită comenzi și să extragă datele furate prin intermediul unui canal Telegram, ceea ce face ca traficul rău intenționat să se amestece cu cel legitim al platformei de mesagerie. MIXEDKEY este un keylogger și furt de date, iar BINDCLOAK este un dropper care instalează payload-uri suplimentare. Toate trei sunt concepute să funcționeze în tandem, oferind acces persistent și capacitate de extragere de informații sensibile.
Ținte și mod de infectare
Campania a fost detectată la începutul lunii iulie 2026 și vizează în principal agenții guvernamentale și organizații diplomatice din Orientul Mijlociu. Vectoarele de atac includ emailuri de phishing cu atașamente malițioase și pagini web compromise care descarcă payload-urile. Odată infectat, dispozitivul este înrolat într-o rețea botnet controlată prin Telegram, permițând comandantului să lanseze comenzi în timp real fără a utiliza servere C2 clasice care pot fi blocate.
De ce Telegram devine o platformă atractivă pentru atacatori
Utilizarea Telegramului drept canal C2 oferă mai multe avantaje pentru threat actors: criptarea end-to-end, ușurința de a crea canale publice sau private, costuri reduse și dificultatea de a distinge traficul legitim de cel malițios. De asemenea, platforma este disponibilă în majoritatea regiunilor și poate fi accesată atât de pe desktop cât și de pe mobil, permițând mobilitate operatorilor. Această tendință de abuz al serviciilor legitime pentru C2 (Living Off the Land) este în creștere, deoarece metodele tradiționale de detectare devin mai puțin eficiente.
Măsuri de protecție recomandate
Pentru organizațiile vizate, Zscaler recomandă implementarea unor soluții de securitate care analizează comportamentul aplicațiilor și blochează apelurile API neautorizate către servicii de mesagerie. De asemenea, instruirea angajaților în identificarea emailurilor de phishing și actualizarea constantă a sistemelor sunt esențiale. Monitorizarea traficului de rețea pentru conexiuni suspecte către Telegram poate dezvălui eventuale compromiteri.
Ce înseamnă pentru tine
Dacă ești specialist IT sau responsabil de securitate într-o organizație, este crucial să fii conștient că platformele populare precum Telegram pot fi transformate în arme de atac. Verifică regulat listele de canale Telegram neautorizate și implementează politici de blocare a accesului la API-uri necontrolate. Pentru utilizatorii obișnuiți, este un reminder să nu descarce fișiere din surse nesigure și să activeze autentificarea în doi pași pe toate conturile de mesagerie.