Anh, Mỹ và Hà Lan hôm thứ Ba (15/9) đã phối hợp công bố cảnh báo an ninh mạng, cho biết các nhóm tin tặc có liên hệ với chính phủ Iran đang sử dụng hình thức lừa đảo “spear-phishing” (lừa đảo có chủ đích) cùng phần mềm gián điệp CHOSEN BRICK để nhắm vào những người bất đồng chính kiến, nhà hoạt động và nhà báo. Các đối tượng này dụ nạn nhân tải phần mềm gián điệp nhằm theo dõi hành tung của họ.

Hình minh họa hoạt động tấn công mạng của tin tặc. (Ảnh: Oleksii Pydsosonnii/The Epoch Times)

Cảnh báo chung được Trung tâm An ninh mạng Quốc gia Anh (NCSC), Cục Điều tra Liên bang Mỹ (FBI) và Cơ quan Tình báo và An ninh Tổng hợp Hà Lan (AIVD) công bố.

NCSC cho biết CHOSEN BRICK có thể giúp kẻ tấn công thu thập thông tin về danh bạ, email và tin nhắn của mục tiêu trên các ứng dụng mạng xã hội của mục tiêu; đồng thời có khả năng chụp lại nội dung màn hình và truy cập micro của thiết bị.

Theo cảnh báo, những kẻ tấn công mạng có liên hệ với chính phủ Iran giả mạo người quen của mục tiêu trên những ứng dụng nhắn tin tức thời như WhatsApp và Telegram. Chúng thường bắt đầu bằng việc thiết lập quan hệ, tạo lòng tin, rồi triển khai phần mềm gián điệp CHOSEN BRICK để đánh cắp thông tin nhạy cảm. Những người bất đồng chính kiến, nhà hoạt động và nhà báo trên toàn cầu mà Iran coi là mối đe dọa đều là mục tiêu của phần mềm này.

Trong một số trường hợp, các cơ quan tình báo Iran từng bị cáo buộc lên kế hoạch bắt cóc ở nước ngoài những người mà họ coi là đối thủ của chính quyền, thậm chí thực hiện các chiến dịch sát hại nhằm vào các cá nhân này.

Ba nước cũng cảnh báo rằng tin tặc Iran điều chỉnh phương thức tấn công tùy theo từng mục tiêu định sẵn. Vì vậy, cách chúng tiếp cận ban đầu có thể khác nhau, trong khi mục tiêu cuối cùng của từng chiến dịch cũng không hoàn toàn giống nhau. Tuy nhiên, chuỗi tấn công thường tuân theo các mô hình cốt lõi sau:

  • Kẻ tấn công mạo danh cá nhân hoặc tổ chức mà mục tiêu tin cậy trên các nền tảng nhắn tin như WhatsApp, Telegram để tiến hành tấn công kỹ nghệ xã hội, tạo liên hệ ban đầu và tìm cách giành quyền truy cập.
  • Mã độc được ngụy trang thành nội dung phù hợp với kịch bản lừa đảo trước đó, khiến mục tiêu tin rằng đó là tệp hoặc phần mềm hợp pháp.
  • Mã độc tiếp tục cài thêm các thành phần độc hại khác, dùng Telegram làm kênh chỉ huy và kiểm soát, qua đó che giấu hoạt động trong lưu lượng của những ứng dụng hợp pháp.
  • Phần mềm độc hại có nhiều chức năng, có thể linh hoạt phục vụ các mục đích tác chiến khác nhau.

Cảnh báo cũng nêu rõ CHOSEN BRICK có khả năng duy trì hoạt động: phần mềm vẫn tiếp tục chạy sau khi thiết bị mục tiêu được khởi động lại.

Giám đốc vận hành NCSC Paul Chichester tuyên bố, các chi tiết của chiến dịch cho thấy Iran “không ngần ngại” sử dụng công cụ giám sát số để đàn áp những người chỉ trích chính quyền, bao gồm đánh cắp email, tin nhắn và xâm nhập các thiết bị.

Theo Trương Đình / Epoch Times