---
title: "Irańscy hakerzy używają Telegrama do szpiegowania dysydentów i dziennikarzy"
description: "Służby cyberbezpieczeństwa USA, Wielkiej Brytanii i Holandii ostrzegają przed malware HEAVYGRAM, znanym w Wielkiej Brytanii jako CHOSEN BRICK. Złośliwe oprogramowanie dla Windows może kraść wiadomości, hasła i dane z przeglądarek, wykonywać zrzuty ekranu oraz nagrywać dźwięk."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/iranscy-hakerzy-uzywaja-telegrama-do-szpiegowania-dysydentow-i-dziennikarzy"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/iranscy-hakerzy-uzywaja-telegrama-do-szpiegowania-dysydentow-i-dziennikarzy/index.md"
date_published: "2026-09-16T22:53:55.038Z"
date_modified: "2026-09-16T22:54:01.125Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "iran"
  - "telegram"
  - "malware"
  - "szpiegostwo cyfrowe"
source_url: "https://thehackernews.com/2026/09/iranian-hackers-use-telegram-controlled.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1789495266741.jpeg"
image_alt: "A pixelated orange character with a hat"
image_credit: "© Bernd 📷 Dittrich / Unsplash"
image_credit_url: "https://unsplash.com/@hdbernd"
---

# Irańscy hakerzy używają Telegrama do szpiegowania dysydentów i dziennikarzy

> Służby USA, Wielkiej Brytanii i Holandii opisały złośliwe oprogramowanie, które przez Telegram kradnie dane i nagrywa ofiary.

## Kluczowe informacje
- HEAVYGRAM i CHOSEN BRICK to nazwy tego samego złośliwego oprogramowania dla Windows.
- Według służb program jest przypisywany irańskiemu Ministerstwu Wywiadu i Bezpieczeństwa.
- Malware może przejmować wiadomości, hasła i adresy e-mail, wykonywać zrzuty ekranu oraz nagrywać dźwięk.
- Ataki zaczynają się od wiadomości i pliku udającego legalny program lub dokument.

## Służby ostrzegają przed kampanią przypisywaną Iranowi

Służby cyberbezpieczeństwa Stanów Zjednoczonych, Wielkiej Brytanii i Holandii opisały złośliwe oprogramowanie dla systemu Windows, które ma być wykorzystywane przez irańską służbę wywiadowczą do szpiegowania dysydentów, dziennikarzy i aktywistów. FBI nadało programowi nazwę HEAVYGRAM, natomiast brytyjskie National Cyber Security Centre używa oznaczenia CHOSEN BRICK. Wspólne ostrzeżenie opublikowały 15 września NCSC, FBI oraz holenderska służba AIVD.

FBI przypisuje kampanię irańskiemu Ministerstwu Wywiadu i Bezpieczeństwa, czyli głównej służbie wywiadowczej tego kraju. Szersza operacja ma trwać od jesieni 2023 roku, a CHOSEN BRICK był używany przeciwko osobom w Wielkiej Brytanii, USA, Holandii i innych państwach co najmniej od 2025 roku. Służby podkreślają, że głównymi celami są irańscy dysydenci, dziennikarze krytyczni wobec władz, aktywiści oraz członkowie organizacji o poglądach sprzecznych z irańskim rządem. Potencjalnym celem może być jednak każda osoba uznana przez Iran za interesującą.

## Telegram służy do sterowania zainfekowanym komputerem

Atak rozpoczyna się od wiadomości, która ma zbudować zaufanie. Napastnicy mogą podszywać się pod osobę znaną ofierze albo pracownika pomocy technicznej popularnej aplikacji do komunikacji. Następnie wysyłają plik wyglądający jak legalny program lub dokument. Wśród opisywanych przebrań znalazły się między innymi aplikacje Pictory, KeePass, Telegram, RunwayML i Norton Antivirus, a także pliki udające wyniki rezonansu magnetycznego. Po otwarciu pliku użytkownik widzi wiarygodny ekran programu, podczas gdy właściwe złośliwe oprogramowanie instaluje się w tle.

- Pierwszy etap infekcji udaje legalną aplikację, a kolejny łączy komputer z botem w Telegramie.
- Program może wykonywać zrzuty ekranu, włączać mikrofon i nagrywać dźwięk.
- Może kopiować dane Telegrama i WhatsAppa zapisane w przeglądarce, a także hasła i adresy e-mail.
- Napastnicy mogą wydawać polecenia dotyczące listy uruchomionych programów, pobierania kolejnych narzędzi i usuwania plików.
- Skradzione dane są przesyłane przez bota Telegrama oraz usługi chmurowe, między innymi Vultr i Storj.

## Zagrożenie wykracza poza samą kradzież danych

Według służb zebrane informacje mogą ujawnić kontakty ofiary, jej lokalizację i codzienne zwyczaje. Dane osobowe części poszkodowanych pojawiały się następnie na proirańskich stronach publikujących wycieki. Zwiększa to ryzyko dalszych ataków i zagrożeń dla bezpieczeństwa fizycznego. W marcu amerykański Departament Sprawiedliwości przejął cztery takie serwisy, które według resortu służyły do publikowania skradzionych danych oraz wzywania do zabójstw dysydentów, dziennikarzy i innych osób. Służby oceniają, że irańskie operacje cybernetyczne mogą wspierać działania mające uciszać osoby postrzegane przez władze jako zagrożenie.

Złośliwe oprogramowanie próbuje przetrwać ponowne uruchomienie systemu, wykorzystując klucz Run (Run key) w rejestrze Windows. Według opisu może również nakłaniać Microsoft Defender do pomijania wybranych folderów podczas skanowania. Każdy zainfekowany komputer ma otrzymywać własnego bota Telegrama, co pozwala oddzielać aktywność poszczególnych ofiar. Nowsze wersje mają kierować ruch Telegrama przez serwery proxy, aby utrudnić jego powiązanie z infrastrukturą napastników. Służby nie zaobserwowały natomiast samodzielnego rozprzestrzeniania się programu po sieci, choć malware może pobierać dodatkowe narzędzia.

FBI opublikowało również uzupełnioną analizę techniczną, rozwijającą ostrzeżenie z marca 2026 roku i zawierającą nowe wskaźniki kompromitacji. Agencje zaznaczają, że nazwy plików i folderów mogą się zmieniać, dlatego pojedyncze oznaki nie powinny być jedyną podstawą oceny bezpieczeństwa. Osoba, która podejrzewa infekcję, powinna skontaktować się z działem IT, a następnie zgłosić sprawę właściwej krajowej instytucji zajmującej się cyberbezpieczeństwem. Samo usunięcie programu nie musi oznaczać pełnego wyjaśnienia incydentu. Wnioski służb są przedstawiane jako oceny wywiadowcze, a nie jako ustalenia potwierdzone prawomocnym wyrokiem.

## Wyjaśnienie pojęć

### [Klucz Run](https://najnowsze-informacje.pl/definicje/klucz-run)

Mechanizm rejestru Windows, który pozwala uruchamiać wskazany program po zalogowaniu użytkownika.

### [Wskaźniki kompromitacji](https://najnowsze-informacje.pl/definicje/wskazniki-kompromitacji)

Wskaźniki kompromitacji to dane pomagające rozpoznać, czy system mógł zostać zaatakowany lub przejęty. Mogą wspierać działania monitorujące i analizę incydentu.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/iranian-hackers-use-telegram-controlled.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-16T22:53:55.038Z
- **Ostatnia aktualizacja:** 2026-09-16T22:54:01.125Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/iranscy-hakerzy-uzywaja-telegrama-do-szpiegowania-dysydentow-i-dziennikarzy](https://najnowsze-informacje.pl/cyberbezpieczenstwo/iranscy-hakerzy-uzywaja-telegrama-do-szpiegowania-dysydentow-i-dziennikarzy)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/iranscy-hakerzy-uzywaja-telegrama-do-szpiegowania-dysydentow-i-dziennikarzy/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/iranscy-hakerzy-uzywaja-telegrama-do-szpiegowania-dysydentow-i-dziennikarzy/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Irańscy hakerzy używają Telegrama do szpiegowania dysydentów i dziennikarzy”, 2026-09-16, https://najnowsze-informacje.pl/cyberbezpieczenstwo/iranscy-hakerzy-uzywaja-telegrama-do-szpiegowania-dysydentow-i-dziennikarzy
