Новоразкрита кампания за кибершпионаж превръща ботове в Telegram в дискретни контролери за бекдори (вратички), инсталирани в правителствени мрежи в Близкия изток.
Операцията разчита на познати компоненти на Windows и легитимно изглеждащи файлове, което позволява на атакуващите да осигурят достъп, без веднага да привлекат вниманието.
Инфекцията започва с ISO изображение, съдържащо реален файл ASUSTek RegSchdTask.exe и зловредна съпътстваща DLL библиотека.
При стартиране програмата зарежда кода на киберпрестъпниците, отваряйки многостепенен маршрут, който по-късно доставя зловредните импланти TELESHIM, MIXEDKEY и BINDCLOAK.
TELESHIM използва Bot API на Telegram като команден канал, правейки зловредния трафик да изглежда като обикновена комуникация с доверена онлайн услуга.
Изследователи от Zscaler идентифицираха активността през юли 2026 г., докато проследяваха автор на заплахата, свързан с Източна Азия, насочен към държавни институции в Близкия изток.
Zscaler посочва в доклад, че извършителите са събирали разузнавателни данни, внедрявали са нов зловреден код и са поддържали достъп чрез планирани задачи (scheduled tasks).
Тази активност показва защо C2 каналите през Telegram ботове заслужават подробно проучване, когато се появят в системи без ясна бизнес необходимост.
Подробности за атаката:
- TELESHIM се използва като първи бекдор във веригата. Той се свързва с Telegram и изпълнява команди само ако са адресирани до уникалния мрежов идентификатор на заразената машина.
- Зловредният софтуер проверява за виртуални среди, изследва паметта и прикрива текстови низове, за да затрудни автоматичното сканиране и анализа.
- Втората степен loader, MIXEDKEY, декриптира криптирания зловреден код чрез серийния номер на тома на устройството, гарантирайки, че той работи само на конкретната жертва.
- Крайната фаза BINDCLOAK е 64-битов имплант, който комуникира с контроленโดмейн на атакуващите.
Екипите по сигурността трябва да преглеждат неочаквани ISO файлове, аномалии при зареждане на DLL библиотеки и необичаен Telegram API трафик от правителствени работни станции.