Hacker iraniani usano Telegram per attacchi malware: l’evoluzione della minaccia cyber
Nel panorama della cybersecurity globale, l’uso di piattaforme legittime per scopi malevoli è una tendenza in costante crescita. Tra queste, Telegram è diventata una delle armi preferite dai gruppi di Advanced Persistent Threat (APT) legati all’Iran. Quella che per milioni di utenti è una semplice app di messaggistica sicura, per gli attori sponsorizzati dallo Stato iraniano si è trasformata in un’infrastruttura di Command and Control (C2) resiliente, economica e difficile da individuare.
In questo articolo esploreremo come i gruppi di hacker iraniani stiano sfruttando le API di Telegram per distribuire malware, esfiltrare dati e coordinare operazioni di spionaggio, analizzando le tecniche utilizzate e le modalità per difendersi.
Perché Telegram? Il fascino della “Normalità”
Per un hacker, il problema principale non è solo infettare una vittima, ma mantenere le comunicazioni con il sistema compromesso senza farsi scoprire dai sistemi di difesa (come firewall e software EDR). L’uso di server C2 dedicati è rischioso: i loro indirizzi IP possono essere rapidamente inseriti nelle blacklist e il traffico verso domini sconosciuti appare sospetto.
Telegram risolve questi problemi offrendo diversi vantaggi strategici:
- Traffico Legittimo: Il traffico verso i domini di Telegram (
api.telegram.org) è comune in quasi tutte le reti aziendali e domestiche. Bloccare Telegram significherebbe interrompere il flusso di lavoro di molti utenti, motivo per cui i difensori raramente lo filtrano. - Crittografia Nativa: Le comunicazioni sono crittografate tramite TLS, impedendo ai firewall tradizionali di ispezionare il contenuto dei comandi inviati dagli hacker.
- Facilità di Implementazione: Le API di Telegram per i Bot sono estremamente semplici da usare e documentate. Un hacker può scrivere poche righe di codice per far sì che il malware invii uno screenshot o un file rubato direttamente a una chat privata.
- Resilienza: Anche se un singolo bot viene segnalato e rimosso, l’hacker può crearne uno nuovo in pochi secondi senza dover cambiare l’intera infrastruttura.
I principali attori coinvolti: MuddyWater e Rocket Kitten
Le agenzie di intelligence occidentali e le società di sicurezza informatica hanno identificato diversi gruppi iraniani che utilizzano Telegram in modo sistematico.
MuddyWater (Static Kitten)
Legato al Ministero dell’Intelligence e della Sicurezza iraniano (MOIS), MuddyWater è uno dei gruppi più attivi nel Medio Oriente, in Europa e in Nord America. Questo gruppo è noto per l’uso di script PowerShell e RAT (Remote Access Trojan) personalizzati che utilizzano le API di Telegram per ricevere comandi. Spesso le loro campagne mirano a enti governativi, telecomunicazioni e settori energetici.
Rocket Kitten (APT35)
Un altro gruppo veterano, Rocket Kitten, ha una lunga storia di utilizzo di Telegram per il phishing mirato. Invece di limitarsi al controllo del malware, usano spesso bot di Telegram per automatizzare la raccolta di credenziali rubate tramite pagine di login contraffatte, colpendo accademici, giornalisti e dissidenti politici.
Anatomia di un attacco basato su Telegram
Un tipico attacco condotto da hacker iraniani tramite Telegram segue una struttura ben definita, che va dall’ingegneria sociale all’esfiltrazione finale.
1. Il vettore di infezione (Phishing)
Tutto inizia solitamente con un’e-mail di spear-phishing. L’hacker invia un documento apparentemente legittimo (una fattura, un report geopolitico o un aggiornamento software). In molti casi, gli hacker iraniani utilizzano temi legati a conferenze internazionali o questioni religiose per attirare le vittime. Il file contiene una macro malevola o un link a un servizio di cloud storage (come OneDrive o Dropbox) da cui viene scaricato il payload.
2. Esecuzione del Malware e Beaconing
Una volta eseguito, il malware non contatta un server oscuro nel deep web. Al contrario, effettua una richiesta HTTPS a https://api.telegram.org/bot<TOKEN>/getUpdates.
Il “Token” è una chiave univoca associata a un bot creato dagli hacker. Il malware interroga il bot per vedere se ci sono nuovi messaggi (comandi) inviati dall’hacker nella chat di controllo.
3. Esecuzione dei Comandi
L’operatore dell’attacco digita un comando nella chat di Telegram (ad esempio: /screenshot o /download-folder). Il malware legge questo messaggio, lo interpreta ed esegue l’azione sul computer della vittima. Questo trasforma Telegram in un vero e proprio telecomando per lo spionaggio.
4. Esfiltrazione dei dati
I dati rubati non vengono inviati tramite protocolli FTP o e-mail sospette. Il malware utilizza la funzione sendDocument delle API di Telegram per caricare i file direttamente sui server di Telegram. L’hacker riceve quindi il file come un normale allegato all’interno della propria app sul telefono o sul desktop.
Esempi di Malware e Tool kit iraniani
Negli ultimi anni, sono stati scoperti diversi strumenti specifici utilizzati dagli hacker di Teheran che integrano Telegram in modo nativo.
- PoweGo: Un malware basato su PowerShell che utilizza Telegram per comunicare lo stato dell’infezione e ricevere nuovi script da eseguire.
- Telegram-RAT: Numerosi varianti di Trojan ad accesso remoto (RAT) sono state distribuite su forum di hacking in lingua farsi. Molti di questi sono versioni modificate di strumenti open-source, “armati” per inviare log dei tasti premuti (keylogging) e registrazioni audio a bot di Telegram.
- SmallSieve: Un malware scoperto da Check Point e attribuito ad APT34 (OilRig). Questo strumento utilizza le API di Telegram per evitare la rilevazione da parte dei sistemi di sicurezza che monitorano il traffico DNS e HTTP standard, rendendo la sua comunicazione molto “silenziosa”.
L’impatto Geopolitico e le Vittime
L’uso di queste tecniche non è casuale. L’Iran utilizza il cyber-spionaggio come uno strumento di proiezione della potenza per compensare le debolezze militari convenzionali. Le vittime non sono solo governi stranieri, ma spesso sono figure interne o della diaspora che si oppongono al regime.
Un caso emblematico è stato l’attacco contro attivisti per i diritti umani, dove gli hacker hanno creato finti bot di “supporto tecnico” di Telegram per convincere gli utenti a condividere il loro codice di autenticazione a due fattori (2FA). Una volta ottenuto il codice, gli hacker potevano accedere all’intero archivio messaggi della vittima, mettendo a rischio intere reti di contatti.
Strategie di Difesa e Mitigazione
Poiché Telegram è un servizio legittimo, la difesa contro questi attacchi richiede un approccio più sofisticato rispetto al semplice blocco degli indirizzi IP.
Monitoraggio del traffico API
Le aziende dovrebbero monitorare il traffico di rete verso i domini di Telegram. Sebbene il traffico verso l’app desktop sia normale, picchi insoliti di connessioni verso api.telegram.org da parte di processi non autorizzati (come script PowerShell o eseguibili sconosciuti) dovrebbero innescare un allarme immediato.
Limitazione dell’uso dei Bot nelle reti aziendali
Se un’organizzazione non ha una necessità operativa per i bot di Telegram, è consigliabile bloccare l’accesso al sottodominio delle API tramite il firewall aziendale o il proxy web. In questo modo, l’app continuerà a funzionare per i dipendenti, ma il malware non sarà in grado di comunicare con il bot dell’hacker.
Endpoint Detection and Response (EDR)
Gli strumenti EDR moderni sono in grado di analizzare il comportamento dei processi. Se un processo di Microsoft Word tenta di lanciare uno script che contatta Telegram, l’EDR può identificare l’anomalia comportamentale e terminare l’azione prima che avvenga l’esfiltrazione.
Educazione degli utenti
Poiché il punto d’ingresso rimane quasi sempre l’ingegneria sociale, è fondamentale formare il personale a riconoscere le e-mail sospette, anche quando sembrano provenire da fonti affidabili o riguardano temi di attualità.
Considerazioni finali
L’evoluzione degli attacchi malware iraniani tramite Telegram dimostra come la semplicità e la fiducia nei servizi cloud moderni possano essere manipolate con efficacia. Non si tratta più solo di creare codice complesso, ma di nascondersi in piena vista utilizzando gli stessi strumenti che usiamo ogni giorno.
Per le organizzazioni e i singoli utenti, la consapevolezza di questo “abuso della fiducia” è il primo passo verso una difesa efficace. Mentre Telegram continua a lottare per rimuovere i bot malevoli dalla sua piattaforma, la responsabilità della sicurezza ricade inevitabilmente sull’utente finale e sulla sua capacità di monitorare ciò che accade all’interno della propria rete.
In un mondo dove il confine tra software di comunicazione e strumento di spionaggio è sempre più labile, la vigilanza rimane l’unica costante per prevenire la compromissione dei dati sensibili.
In sintesi: Punti chiave da ricordare
- Gruppi APT: MuddyWater e Rocket Kitten sono i principali attori iraniani che sfruttano Telegram.
- Il Bot è il C2: Le API dei bot sostituiscono i tradizionali server di comando e controllo, rendendo gli attacchi più furtivi.
- Esfiltrazione sicura: I dati rubati vengono caricati come file su Telegram, eludendo i controlli di sicurezza standard.
- Prevenzione: È fondamentale monitorare o bloccare l’accesso a
api.telegram.orgse non strettamente necessario e utilizzare soluzioni EDR avanzate.

