{"id":14454,"date":"2026-07-21T10:04:29","date_gmt":"2026-07-21T10:04:29","guid":{"rendered":"https:\/\/serisec.com\/index.php\/2026\/07\/21\/hackers-turn-telegram-bots-into-secret-backdoor-controllers-for-government-systems\/"},"modified":"2026-07-21T10:04:29","modified_gmt":"2026-07-21T10:04:29","slug":"hackers-turn-telegram-bots-into-secret-backdoor-controllers-for-government-systems","status":"publish","type":"post","link":"https:\/\/serisec.com\/index.php\/2026\/07\/21\/hackers-turn-telegram-bots-into-secret-backdoor-controllers-for-government-systems\/","title":{"rendered":"Hackers Turn Telegram Bots Into Secret Backdoor Controllers for Government Systems"},"content":{"rendered":"<p>    Hackers Turn Telegram Bots Into Secret Backdoor Controllers for Government Systems<br \/>\n \t<BR><br \/>\n<BR><\/BR><br \/>\n    <!-- no image --><br \/>\n \t<BR><br \/>\n<BR><\/BR><\/p>\n<div>\n<p class=\"wp-block-paragraph\">A newly uncovered cyberespionage campaign has turned Telegram bots into quiet controllers for backdoors planted inside Middle Eastern government networks. <\/p>\n<p class=\"wp-block-paragraph\">The operation relies on familiar Windows components and legitimate-looking files, allowing attackers to establish access without immediately drawing attention.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The infection begins with an ISO image carrying a real ASUSTek RegSchdTask.exe program and a harmful companion DLL. <\/p>\n<p class=\"wp-block-paragraph\">When launched, the program loads the attacker\u2019s code, opening a multi-stage route that later delivers TELESHIM, MIXEDKEY, and the BINDCLOAK implant.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">TELESHIM uses Telegram\u2019s Bot API as its command channel, making malicious traffic resemble ordinary communications with a trusted online service. <\/p>\n<p class=\"wp-block-paragraph\">Researchers from Zscaler identified the activity in July 2026 while tracking an East Asia-linked actor targeting government entities in the Middle East.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/targeted-attack-government-entities-middle-east-part-1\" data-type=\"link\" data-id=\"https:\/\/www.zscaler.com\/blogs\/security-research\/targeted-attack-government-entities-middle-east-part-1\" target=\"_blank\" rel=\"noreferrer noopener\">Zscaler\u00a0said in a report<\/a> shared with\u00a0Cyber Security News (CSN)\u00a0that the operators captured reconnaissance results, deployed new payloads, and maintained access through scheduled tasks. <\/p>\n<p class=\"wp-block-paragraph\">The activity shows why\u00a0<a href=\"https:\/\/cybersecuritynews.com\/new-resokerrat-uses-telegram-bot\/\" target=\"_blank\" rel=\"noreferrer noopener\">Telegram bot C2 channels<\/a>\u00a0deserve close scrutiny when they appear on systems that have no clear business need for them.<a href=\"https:\/\/cybersecuritynews.com\/new-resokerrat-uses-telegram-bot\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<h2 id=\"h-hackers-turn-telegram-bots-into-secret-backdoor\" class=\"wp-block-heading\"><strong>Hackers Turn Telegram Bots Into Secret Backdoor<\/strong><\/h2>\n<p class=\"wp-block-paragraph\">The attackers used TELESHIM as the first backdoor in the chain. It contacts Telegram, checks for messages sent to a specific chat, and can run commands only when they are addressed to the infected machine\u2019s unique network identifier.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">That design gives operators a low-profile way to manage compromised systems. Rather than connecting directly to a suspicious server, the malware polls a widely used service, collects instructions, executes them through Windows command tools, and returns the results in encrypted form.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">TELESHIM also receives files through the bot interface, decrypts them locally, and launches them using scheduled tasks. <\/p>\n<p class=\"wp-block-paragraph\">This combination of remote control and timed execution mirrors the persistence methods described in\u00a0<a href=\"https:\/\/cybersecuritynews.com\/threat-actors-weaponizing-windows-scheduled-tasks\/\" target=\"_blank\" rel=\"noreferrer noopener\">scheduled task persistence attacks<\/a>, which can allow malware to return after a restart.<a href=\"https:\/\/cybersecuritynews.com\/threat-actors-weaponizing-windows-scheduled-tasks\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The backdoor attempts to frustrate investigation before it begins its main work. It checks for virtualized environments, examines memory characteristics, performs heavy disk activity, and hides text strings to slow down automated scanning and manual analysis.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\"><\/a><\/p>\n<h2 id=\"h-multi-stage-intrusion-chain\" class=\"wp-block-heading\"><strong>Multi-Stage Intrusion Chain<\/strong><\/h2>\n<p class=\"wp-block-paragraph\">After gaining a foothold, the operators performed system, user, network, and file discovery to understand each victim environment. <\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhuCHy20NBLLNq2bSXR-YN3Na1PW54FQW9DkCJuxUKlFtkgD74T6flWiK3yzSZS_7OG6S_UfC0JzRZX1Ov-0HyoCaqWcvklr3fn7idS5m6Ljtag2kghIPhhtgv1lMY9662UazdDzvnFQA7I5hCPJqOi9vsneoHZMh0l7Dh1lQCu4WdaC8LXSbFlZwV_T3E\/s1600\/Multi-stage%2520attack%2520chain%2520%28Source%2520-%2520Zscaler%29.webp?ssl=1\" alt=\"Multi-stage attack chain (Source - Zscaler)\"><figcaption class=\"wp-element-caption\">Multi-stage attack chain (Source \u2013 Zscaler)<\/figcaption><\/figure>\n<\/div>\n<p class=\"wp-block-paragraph\">They then selected a staging location and deployed a legitimate executable with a malicious DLL, a tactic often called sideloading, to load the next component.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The second-stage loader, MIXEDKEY, decrypts an encrypted payload using the infected device\u2019s volume serial number as part of its key. <\/p>\n<p class=\"wp-block-paragraph\">That means the final implant is designed to work only on the intended victim, making recovered files less useful to analysts elsewhere.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The last payload, BINDCLOAK, is a 64-bit implant that communicates with an attacker-controlled domain. <\/p>\n<p class=\"wp-block-paragraph\">Zscaler assessed, with moderate-to-high confidence, that the operator is based in East Asia, but did not link the activity to a known threat group.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Defenders should review unexpected ISO files, abnormal DLL loading beside trusted programs, and newly created scheduled tasks. <\/p>\n<p class=\"wp-block-paragraph\">Security teams should also investigate unusual Telegram API traffic from government workstations, especially where the messaging service is not required, while tracking broader\u00a0<a href=\"https:\/\/cybersecuritynews.com\/cavern-manticore-abuses-sysaid-rmm-and-windirstat-dll-sideloading\/\" target=\"_blank\" rel=\"noreferrer noopener\">DLL sideloading malware activity<\/a>\u00a0for related warning signs.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Indicators of Compromise (IoCs):-<\/strong><a href=\"https:\/\/cybersecuritynews.com\/cavern-manticore-abuses-sysaid-rmm-and-windirstat-dll-sideloading\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<figure class=\"wp-block-table\">\n<table class=\"has-fixed-layout\">\n<thead>\n<tr>\n<th class=\"has-text-align-left\" data-align=\"left\">Type<\/th>\n<th class=\"has-text-align-left\" data-align=\"left\">Indicator<\/th>\n<th class=\"has-text-align-left\" data-align=\"left\">Description<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>SHA-512<\/td>\n<td><code>97124a93766be732e8fef5a56a5346a2c1f16e31ae71372ee45fa6fd6927c7b887a4e3f2789fd11285642861190dc074c1e9a5957073f1a2afebd5160f9cc907f7f320bd<\/code><\/td>\n<td>\n<code>Cooperation protocol for the exploration of petroleum and gas English.zip<\/code>, ZIP archive containing the ISO image\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>SHA-512<\/td>\n<td><code>68926e6c958562deaae35de3d9f59de3ccb2002fe8f5cc1f511d52309625b52d1c507421c84542ac30cbe9bb8bd648bad323c37801023bf9451c1c0990452466e084340f<\/code><\/td>\n<td>\n<code>Cooperation protocol for the exploration of petroleum and gas English.img<\/code>, ISO image file\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>SHA-512<\/td>\n<td><code>087499849115eb28c4364581d2b28d0986ee99f293a30720bcc898a4a8e391f93fb9be9532529043d15e9111ba284f1d8a9e4b3f58e071c6b69c8f271d4d02feacd44e66<\/code><\/td>\n<td>\n<code>Agreement on the Establishment of Common Border Offices English1.zip<\/code>, ZIP archive containing the ISO image\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>SHA-512<\/td>\n<td><code>b776eb638fbb535708fb92b12fcc17312377c47cfde148c2140faa7105628174f9c4d56ddb11ff3f37a8b2aa25c480871504b886a6364167ecb501eacf7345f6bbf9582b<\/code><\/td>\n<td>\n<code>Agreement on the Establishment of Common Border Offices English.img<\/code>, ISO image file\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>SHA-512<\/td>\n<td><code>7cbc51ada1a4aec88660ec32c408114bf46c01a5be2e08e36d4ec3302a8650a6ed25ec145c2fe953da53da66fbcbb3be0fd6b63907c10714c337f287b2fc258857bbff6d<\/code><\/td>\n<td>\n<code>AsTaskSched.dll<\/code>, TELESHIM new variant\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>SHA-512<\/td>\n<td><code>3f60d53a2b5737d77e058d9e33cbe9eb1099bf51e53bd5fb32401edb4e0be841d8486b19cac1f37beaa814461f7709a073aeec468c74e5d70<\/code><\/td>\n<td>\n<code>AsTaskSched.dll<\/code>, TELESHIM old variant\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>SHA-512<\/td>\n<td><code>f7d693a9e367ece4a3a78be28b47bdf16d7af6f8ec21218eac9145afee6806c96f87bf1e240a2eb6fd7e045101d58d30637069c7052118fd5c0f1113541bdd35e5f71cd9689f2516045da152c6fa8d9d<\/code><\/td>\n<td>\n<code>lpprem64.dll<\/code>, TELESHIM old variant\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>SHA-512<\/td>\n<td><code>78a4f8574830bf7fbaf63d7da09be2b8ee287d6a09295502ab2407aec336f9f0d8477d683b3eaea783fd6dab90f0408274bf8a9c49adbdc70c0efd70658d65b0e1684a3f<\/code><\/td>\n<td>\n<code>pthreadVC2.dll<\/code>, MIXEDKEY reflective PE loader\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>SHA-512<\/td>\n<td><code>7a14a99d70d42d3f7bf72f843185fc07577b1cc894636f4ac5ad670b0079b9b7ade137c33b0c658ebaa2bae80af97f390b9b2bb20a2f815eb584b2251255e84da4fa669d<\/code><\/td>\n<td>BINDCLOAK\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>C2 domain<\/td>\n<td><code>cert.hypersnet.com<\/code><\/td>\n<td>BINDCLOAK command-and-control domain\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/b9a4c9f0-edf8-41d2-b360-ff3472431c28\/Hackers-Turn-Telegram-Bots-Into-Secret-Backdoor-Controllers-for-Government-Systems.pdf?AWSAccessKeyId=ASIA2F3EMEYEVAJQHNK2&amp;Signature=oIApZml%2B1D83wGWPu%2FGsUpQgFJU%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEO7%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJHMEUCIEGoZkISeewqByqgHVLhV%2FG1hj%2Bvyak73ZWzusIPuF3NAiEAwOuY%2FfaWFDMivfjK1ohih%2Fx8n7vE6aVatJtdffwdLfUq%2FAQIt%2F%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDNfHLLSD6jVv0Em6FSrQBFZuQ5oVk1LwfETzwkgapn1NU4prBYuEjL%2FZ%2FJKRpJxEc20HB73zk7hx4XGdOUfCPZNr73OP0%2BSjAXgIZ8mditoil0j55H7fKWONjpXNqpoeRWXzIXjkKy%2Bmmx%2BKCaNeZAaFIH9x26J7VcMf6LrqOuwhDdR5D8nekS4I2ON7UsU8ULjMReOABM47kxrAGqFPoB1BZip99MTbrzjPUS%2F0zaIrXow2tEmg%2F5cQRTTsD0B6IuZW25uU3vfDbzMMTTD6OEPeTeTaq4boEe9RrzzdFLsp8EhVU7zUdtobKn6vAITjh6xG9KPYWhHbf2en%2B9qChd%2FI8YbdxTH%2FfrxMmscfuXinqk7KqQkErNUdxO203ow1dLKIiDlcnhqtlngXsvSLi%2FpF2sMs2yYPF3eTlUD03vFdOXzOQsC67B2jw1nkhe0J786XlpNID8PZgBZ7I5hOwZdZP%2Fff3f4urs9cu3zLnjMJLYo56fV4Ns9RzH1PhwbjvZVVoS9H1hKVy9qnV%2F57Bjz82q6vUk716SuvpOZgDVnS65ZdX7Tl2MpMCdRojSgLiPNItBEcjsMQn8fpwi33WYm9%2Fgp3nJweZVc1TwnCucy5Ce4pptQn1Mf0UxNfaQQ9OQ6apSQI9YMthU5A2pq0ik45dSn5btsj3jlMNLUKkVMbGv2JW4aDtFJcG4ZRvD6p9Pm%2BSovy4ZFtv1F1hFHd02Vvg9tH7zF6j2tWY8wLJsL2rThOmMdxms59KeH2s%2B0A4izWZ92Wz2NT44hG3zYu8AGxdiPNYGZcOroUX%2BfA7Qow7of80gY6mAHUSbi89ALd3HjZYoU8vyujGnAPExw%2BYpf9F2OKjmjeo6YylnPTs174TrsSXd9N8Kh%2FJG4L54z5mmmcktY7dwQDhqmXep1Ar1GnR0RrV6Ay4bqxyQ0FbB1unMbsPN6VsUesb9gHMhCTfziswnRr12k23FQmLb0LI9F%2B%2BfNxGZPEcbDltR%2BUbU%2ByFXqbBigxJU0iMj5pV5Vpuw%3D%3D&amp;Expires=1784615361\"><\/a>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p class=\"wp-block-paragraph\"><strong>Note:<\/strong>\u00a0<em>IP addresses and domains are intentionally defanged (e.g.,\u00a0<\/em><code><em>[.]<\/em><\/code><em>) to prevent accidental resolution or hyperlinking. Re-fang only within controlled threat intelligence platforms such as MISP, VirusTotal, or your SIEM<\/em>.<\/p>\n<p class=\"has-text-align-center has-background wp-block-paragraph\" style=\"background:linear-gradient(180deg,rgb(238,238,238) 91%,rgb(169,184,195) 100%)\"><strong><strong><strong><strong><strong><strong><strong><strong><strong><strong>Strengthen Your SOC by Accelerating Threat Detection &amp; Rapid Investigations.\u00a0-&gt;\u00a0<a href=\"https:\/\/any.run\/enterprise\/?utm_source=csn&amp;utm_medium=links&amp;utm_campaign=sandbox&amp;utm_content=enterprise&amp;utm_term=0626#contact-sales\" target=\"_blank\" rel=\"noreferrer noopener\">Integrate ANY.RUN With Your SOC\u00a0<\/a><strong><a href=\"https:\/\/any.run\/enterprise\/?utm_source=csn&amp;utm_medium=links&amp;utm_campaign=sandbox&amp;utm_content=enterprise&amp;utm_term=0626#contact-sales\" target=\"_blank\" rel=\"noreferrer noopener\">Now<\/a><\/strong>.<\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/p>\n<p>The post <a href=\"https:\/\/cybersecuritynews.com\/hackers-telegram-bots-secret-backdoor\/\">Hackers Turn Telegram Bots Into Secret Backdoor Controllers for Government Systems<\/a> appeared first on <a href=\"https:\/\/cybersecuritynews.com\/\">Cyber Security News<\/a>.<\/p>\n<\/div>\n<p> \t<BR><br \/>\n <BR><\/BR><br \/>\n    Tushar Subhra Dutta<br \/>\n \t<BR><br \/>\n<BR><\/BR><br \/>\n<a href=\"https:\/\/cybersecuritynews.com\/hackers-telegram-bots-secret-backdoor\/\">Go to cyber-security-news<\/a><br \/>\n \t<BR><br \/>\n <BR><\/BR><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hackers Turn Telegram Bots Into Secret Backdoor Controllers for Government Systems A newly uncovered cyberespionage campaign has turned Telegram bots into quiet controllers for backdoors planted inside Middle Eastern government networks. The operation relies on familiar Windows components and legitimate-looking files, allowing attackers to establish access without immediately drawing attention. The infection begins with an [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[129,63,649],"tags":[130],"class_list":["post-14454","post","type-post","status-publish","format-standard","hentry","category-cyber-security","category-cyber-security-news","category-threats","tag-cyber-security-news"],"_links":{"self":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts\/14454"}],"collection":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/comments?post=14454"}],"version-history":[{"count":0,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts\/14454\/revisions"}],"wp:attachment":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/media?parent=14454"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/categories?post=14454"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/tags?post=14454"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}