หน่วยงานความมั่นคงไซเบอร์ของรัฐบาลจากสหรัฐอเมริกา สหราชอาณาจักร และเนเธอร์แลนด์ได้ร่วมกันเปิดโปงมัลแวร์สอดส่องที่รัฐอิหร่านสนับสนุนซึ่งรู้จักในชื่อ Chosen Brick คำเตือนดังกล่าวซึ่งออกโดย FBI พร้อมกับศูนย์ความมั่นคงไซเบอร์แห่งชาติ (NCSC) ของสหราชอาณาจักร และหน่วยข่าวกรองและความมั่นคงทั่วไป (AIVD) ของเนเธอร์แลนด์ เตือนว่ามัลแวร์นี้กำลังถูกใช้อย่างแข็งขันเพื่อสอดส่องผู้เห็นต่าง นักข่าว และนักเคลื่อนไหวที่เชื่อมโยงกับอิหร่าน
การเปิดเผยร่วมกันนี้ถือเป็นช่วงเวลาที่หาได้ยากของการระบุตัวตนต่อสาธารณะอย่างประสานงานต่อปฏิบัติการข่าวกรองของอิหร่าน และเปิดหน้าต่างให้เห็นว่ารัฐบาลเผด็จการขยายการสอดส่องออกไปไกลเกินพรมแดนของตนเองได้อย่างไร
Chosen Brick คืออะไรและทำงานอย่างไร
Chosen Brick ซึ่งถูกอ้างถึงภายใต้นามแฝง HEAVYGRAM ในงานวิจัยที่เกี่ยวข้อง เป็นมัลแวร์ที่ทำงานบน Windows ซึ่งถูกระบุว่าเป็นฝีมือของกลุ่มบุคคลที่เชื่อมโยงกับกระทรวงข่าวกรองและความมั่นคง (MOIS) ของอิหร่าน แทนที่จะพึ่งพาการฟิชชิ่งแบบอัตโนมัติในวงกว้าง แคมเปญเบื้องหลัง Chosen Brick ดูเหมือนจะถูกสร้างขึ้น вокругแนวทางที่เจาะจงและปรับแต่งเฉพาะบุคคลต่อบุคคลเฉพาะที่รัฐอิหร่านมองว่าเป็นภัยคุกคาม
ตามคำเตือน มัลแวร์นี้ถูกเผยแพร่ผ่านแพลตฟอร์มส่งข้อความยอดนิยมรวมถึง WhatsApp และ Telegram ซึ่งเป็นแอปที่ชุมชนพลัดถิ่น นักเคลื่อนไหว และนักข่าวใช้กันอย่างแพร่หลายเพื่อสื่อสารอย่างปลอดภัยและเชื่อมต่อกับผู้ติดต่อภายในอิหร่าน ด้วยการฝังเพย์โหลดหรือลิงก์อันตรายไว้ในช่องทางการสื่อสารที่เชื่อถือได้เหล่านี้ ผู้ดำเนินการจะเพิ่มโอกาสที่เป้าหมายจะเปิดไฟล์หรือคลิกลิงก์ที่พวกเขาเชื่อว่ามาจากผู้ติดต่อที่รู้จัก
เมื่อติดตั้งบนอุปกรณ์ Windows แล้ว มัลแวร์ประเภทนี้มักสามารถเก็บเกี่ยวข้อมูล เฝ้าติดตามการสื่อสาร และให้ผู้โจมตีมีฐานที่มั่นสำหรับการสอดส่องอย่างต่อเนื่อง ลักษณะการประสานงานของคำเตือนนี้ซึ่งครอบคลุมสามหน่วยงานความมั่นคงแห่งชาติที่แยกจากกัน เน้นย้ำว่ารัฐบาลตะวันตกให้ความสำคัญกับภัยคุกคามที่แคมเปญนี้ก่อต่อบุคคลที่อาศัยอยู่ไกลเกินการเข้าถึงทางกายภาพของอิหร่านอย่างจริงจังเพียงใด
ใครคือเป้าหมาย: ผู้เห็นต่าง นักข่าว และชุมชนพลัดถิ่น
คำเตือนระบุชื่อผู้เห็นต่าง นักเคลื่อนไหว และนักข่าวโดยเฉพาะว่าเป็นเป้าหมายหลักของแคมเปญ Chosen Brick สิ่งนี้สอดคล้องกับรูปแบบที่มีการบันทึกไว้อย่างดีในหมู่รัฐเผด็จการ: แทนที่จะจำกัดการสอดส่องไว้เพียงนักวิจารณ์ในประเทศ หน่วยข่าวกรองกลับขยายขอบเขตไปยังประชากรพลัดถิ่น นักข่าวที่ลี้ภัย และผู้ปกป้องสิทธิมนุษยชนที่ดำเนินงานจากต่างประเทศ
สำหรับชุมชนเหล่านี้ ความเสี่ยงจากการที่อุปกรณ์ถูกบุกรุกนั้นเกินกว่าแค่รหัสผ่านที่ถูกขโมยหรือการฉ้อโกงทางการเงิน การติดเชื้อที่สำเร็จสามารถเปิดเผยผู้ติดต่อที่ละเอียดอ่อน เปิดโปงแหล่งข่าว และทำให้สมาชิกครอบครัวที่ยังอาศัยอยู่ในอิหร่านตกอยู่ในความเสี่ยงต่อการแก้แค้น นี่คือเหตุผลที่บุคคลซึ่งตกเป็นเป้าของแคมเปญอย่าง Chosen Brick มักพึ่งพาแอปส่งข้อความเข้ารหัสอย่าง WhatsApp และ Telegram อย่างหนักหน่วงตั้งแต่แรก และเป็นเหตุผลที่ผู้โจมตีปรับกลยุทธ์เพื่อใช้ประโยชน์จากความไว้วางใจนั้น
การใช้ทรัพยากรของรัฐเพื่อกำหนดเป้าหมายบุคคลเฉพาะ แทนที่จะหว่านแหกว้างเพื่อผลกำไรทางการเงิน ทำให้แคมเปญนี้แตกต่างจากอาชญากรรมไซเบอร์ส่วนใหญ่ มันสะท้อนถึงปฏิบัติการที่ขับเคลื่อนด้วยภูมิรัฐศาสตร์โดยมีเป้าหมายหลักคือการรวบรวมข่าวกรอง ซึ่งเป็นรูปแบบที่พบเห็นทั่วภูมิภาคในวงกว้างที่กิจกรรมแรนซัมแวร์ในตะวันออกกลางก็ increasingly追踪 alongside ความตึงเครียดทางการเมืองมากกว่าการกำหนดเป้าหมายแบบฉวยโอกาสเพียงอย่างเดียว
ทำไม VPN เพียงอย่างเดียวไม่สามารถหยุดมัลแวร์ที่รัฐสนับสนุนได้
VPN เข้ารหัสทราฟฟิกอินเทอร์เน็ตของคุณและปกปิดที่อยู่ IP ซึ่งมีคุณค่าในการปกป้องความเป็นส่วนตัวในการท่องเว็บทั่วไปและหลีกเลี่ยงการสอดส่องหรือการเซ็นเซอร์ในระดับเครือข่าย แต่ไม่ได้ทำอะไรเพื่อหยุดมัลแวร์เมื่อมันถูกส่งตรงไปยังอุปกรณ์ผ่านแอปส่งข้อความ ไฟล์อันตราย หรือลิงก์ที่ถูกบุกรุกแล้ว
Chosen Brick แสดงให้เห็นข้อจำกัดนี้อย่างชัดเจน หากเป้าหมายเปิดไฟล์ที่ติดเชื้อซึ่งส่งผ่าน WhatsApp หรือ Telegram VPN ที่ทำงานอยู่เบื้องหลังจะไม่ตรวจจับเพย์โหลดอันตราย ป้องกันการทำงานของมัน หรือหยุดมันจากการเก็บเกี่ยวข้อมูลที่เก็บไว้แล้วในอุปกรณ์ ปฏิบัติการที่รัฐสนับสนุนเช่นนี้ถูกออกแบบมาโดยเฉพาะเพื่อหลบเลี่ยงสมมติฐานที่ว่าแค่การส่งข้อความเข้ารหัสหรือเครื่องมือความเป็นส่วนตัวของเครือข่ายเท่านั้นก็เพียงพอต่อความปลอดภัย
นี่ไม่ได้หมายความว่า VPN ไร้ประโยชน์ มันยังคงเป็นชั้นสำคัญในการปกป้องข้อมูลเมตาและข้อมูลตำแหน่ง แต่สำหรับใครก็ตามที่เผชิญกับภัยคุกคามระดับรัฐชาติ มันต้องถูกมองว่าเป็นเพียงชิ้นส่วนหนึ่งของกลยุทธ์ความปลอดภัยที่ใหญ่กว่ามาก
ขั้นตอนการป้องกันที่เป็นปฏิบัติสำหรับบุคคลที่มีความเสี่ยง
สำหรับนักข่าว นักเคลื่อนไหว และสมาชิกของชุมชนพลัดถิ่นที่อาจเป็นเป้าหมายที่สมจริงของการสอดส่องโดยรัฐ การป้องกันแบบหลายชั้นสำคัญกว่าเครื่องมือใดเครื่องมือหนึ่ง พิจารณาสิ่งต่อไปนี้:
- อัปเดตระบบปฏิบัติการและแอปส่งข้อความอยู่เสมอ เนื่องจากการแพตช์มักปิดช่องโหว่ที่มัลแวร์อย่าง Chosen Brick ใช้ประโยชน์
- หลีกเลี่ยงการเปิดไฟล์หรือลิงก์ที่ไม่คาดคิด แม้จากผู้ติดต่อที่รู้จัก และตรวจสอบคำขอที่ผิดปกติผ่านช่องทางการสื่อสารอื่น
- ใช้การแบ่งแยกอุปกรณ์ โดยเก็บงานที่ละเอียดอ่อนไว้บนอุปกรณ์แยกจากที่ใช้ส่วนตัวประจำวันเมื่อเป็นไปได้
- เปิดใช้คุณสมบัติความปลอดภัยระดับแอป เช่น การยืนยันตัวตนสองขั้นตอนและข้อความที่หายไปเองบนแพลตฟอร์มอย่าง Telegram และ WhatsApp
- ใช้เครื่องมือความปลอดภัยปลายทางหรือตรวจจับภัยคุกคามบนมือถือที่น่าเชื่อถือซึ่งออกแบบมาเพื่อจับพฤติกรรมสปายแวร์ ไม่ใช่แค่ไวรัสแบบดั้งเดิม
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
ผู้อ่านส่วนใหญ่ไม่น่าจะเป็นเป้าหมายโดยตรงของหน่วยข่าวกรอง แต่การเปิดเผย Chosen Brick เป็นเครื่องเตือนใจที่มีประโยชน์ว่ามัลแวร์สอดส่องเข้ามาผ่านแอปที่ผู้คนไว้วางใจมากที่สุดมากขึ้น ไม่ใช่ผ่านช่องทางที่น่าสงสัยอย่างชัดเจน ใครก็ตามที่สื่อสารกับผู้ติดต่อในต่างประเทศ ทำงานในสายข่าวหรือการเคลื่อนไหว หรือจัดการข้อมูลที่ละเอียดอ่อน ควรสันนิษฐานว่าแพลตฟอร์มที่เชื่อถือได้ยังคงสามารถถูกใช้เป็นช่องทางในการส่งมอบได้
บทเรียนที่กว้างขวางยิ่งขึ้นขยายไปไกลกว่าอิหร่านโดยเฉพาะ ปฏิบัติการไซเบอร์ที่เชื่อมโยงกับรัฐ ไม่ว่าแคมเปญที่เน้นการสอดส่องอย่าง Chosen Brick หรือปฏิบัติการแรนซัมแวร์ที่ส่งผลกระทบต่อภูมิภาคในวงกว้างมากขึ้นเรื่อยๆ ต่างถูกหล่อหลอมโดยภูมิรัฐศาสตร์พอๆ กับโอกาส การเข้าใจบริบทนั้นช่วยอธิบายว่าทำไมบุคคลและองค์กรบางแห่งจึงเผชิญกับภัยคุกคามที่ต่อเนื่องและเจาะจง แทนที่จะเป็นอาชญากรรมไซเบอร์ทั่วไป
สิ่งที่นำไปปฏิบัติได้
หากคุณหรือคนที่คุณรู้จักอาจมีความเสี่ยงสูงขึ้นเนื่องจากงานข่าว การเคลื่อนไหว หรือความเชื่อมโยงกับพลัดถิ่นในภูมิภาคที่เผชิญกับการกำหนดเป้าหมายที่รัฐสนับสนุนเช่นนี้ ให้มอง VPN เป็นหนึ่งในหลายชั้น ไม่ใช่ทางออกที่สมบูรณ์ อัปเดตอุปกรณ์อยู่เสมอ ตรวจสอบไฟล์และลิงก์ที่ไม่คาดคิดแม้จากผู้ติดต่อที่เชื่อถือได้ แยกงานที่ละเอียดอ่อนออกจากการใช้งานส่วนตัวเมื่อเป็นไปได้ และพิจารณาการป้องกันปลายทางโดยเฉพาะที่สร้างมาเพื่อตรวจจับพฤติกรรมสปายแวร์ การติดตามข้อมูลเกี่ยวกับการเปิดเผยอย่างคำเตือน Chosen Brick ก็เป็นรูปแบบหนึ่งของการป้องกันเช่นกัน: การรู้ว่าแคมเปญเหล่านี้ทำงานอย่างไรทำให้ง่ายขึ้นที่จะrecognizeสัญญาณเตือนก่อนที่อุปกรณ์จะถูกบุกรุก




