Các cơ quan an ninh mạng của chính phủ Hoa Kỳ, Vương quốc Anh và Hà Lan đã cùng nhau vạch trần một phần mềm độc hại giám sát do nhà nước Iran bảo trợ mang tên Chosen Brick. Cảnh báo do FBI cùng với Trung tâm An ninh mạng Quốc gia (NCSC) của Vương quốc Anh và Cơ quan Tình báo và An ninh Tổng hợp Hà Lan (AIVD) đưa ra cảnh báo rằng phần mềm độc hại này đang được sử dụng tích cực để do thám những người bất đồng chính kiến, nhà báo và nhà hoạt động có liên hệ với Iran.

Việc công bố chung này đánh dấu một thời điểm hiếm hoi của sự phối hợp công khai nhằm quy trách nhiệm đối với một chiến dịch tình báo của Iran, đồng thời mở ra cánh cửa để hiểu cách các chính phủ độc tài mở rộng hoạt động giám sát vượt xa biên giới của chính họ.

Chosen Brick là gì và cách nó hoạt động

Chosen Brick, còn được nhắc đến dưới bí danh HEAVYGRAM trong các nghiên cứu liên quan, là một chủng phần mềm độc hại dành cho Windows được quy cho các đối tượng có liên hệ với Bộ Tình báo và An ninh Iran (MOIS). Thay vì dựa vào các đợt lừa đảo trực tuyến tự động, diện rộng, chiến dịch đằng sau Chosen Brick dường như được xây dựng dựa trên các phương thức tiếp cận có mục tiêu, được cá nhân hóa đối với những cá nhân cụ thể mà nhà nước Iran coi là mối đe dọa.

Theo các cảnh báo, phần mềm độc hại này đã được phát tán thông qua các nền tảng nhắn tin phổ biến bao gồm WhatsApp và Telegram, những ứng dụng được cộng đồng người Iran ở nước ngoài, các nhà hoạt động và nhà báo sử dụng rộng rãi để liên lạc an toàn và giữ liên lạc với các đầu mối bên trong Iran. Bằng cách nhúng các tải trọng độc hại hoặc đường link vào những kênh liên lạc đáng tin cậy này, các đối tượng điều hành làm tăng khả năng mục tiêu sẽ mở một tệp hoặc nhấp vào một đường link mà họ tin rằng đến từ một liên hệ quen biết.

Sau khi được cài đặt trên thiết bị Windows, loại phần mềm độc hại này thường có khả năng thu thập dữ liệu, giám sát liên lạc và tạo cho kẻ tấn công một chỗ đứng để tiến hành giám sát liên tục. Tính chất phối hợp của cảnh báo này, trải rộng trên ba cơ quan an ninh quốc gia riêng biệt, nhấn mạnh mức độ nghiêm trọng mà các chính phủ phương Tây đang dành cho mối đe dọa mà chiến dịch này gây ra đối với những cá nhân sống cách xa tầm với vật lý của Iran.

Ai đang bị nhắm mục tiêu: Người bất đồng chính kiến, nhà báo và cộng đồng người Iran ở nước ngoài

Cảnh báo nêu đích danh những người bất đồng chính kiến, nhà hoạt động và nhà báo là những mục tiêu chính của chiến dịch Chosen Brick. Điều này phù hợp với một mô thức đã được ghi nhận rõ ràng ở các quốc gia độc tài: thay vì giới hạn hoạt động giám sát trong nước đối với những người chỉ trích, các cơ quan tình báo mở rộng tầm với tới cộng đồng người ở nước ngoài, các nhà báo lưu vong và những người bảo vệ nhân quyền hoạt động từ nước ngoài.

Đối với những cộng đồng này, hậu quả của một thiết bị bị xâm nhập vượt xa việc mất mật khẩu hay gian lận tài chính. Một vụ lây nhiễm thành công có thể làm lộ các liên hệ nhạy cảm, tiết lộ nguồn tin và khiến các thành viên gia đình vẫn còn sống bên trong Iran đối mặt với nguy cơ bị trả đũa. Đây chính là lý do tại sao những cá nhân bị nhắm mục tiêu bởi các chiến dịch như Chosen Brick thường phụ thuộc rất nhiều vào các ứng dụng nhắn tin mã hóa như WhatsApp và Telegram ngay từ đầu, và cũng là lý do tại sao kẻ tấn công đã điều chỉnh chiến thuật của chúng để khai thác niềm tin đó.

Việc sử dụng nguồn lực nhà nước để nhắm vào những cá nhân cụ thể, thay vì giăng lưới rộng để trục lợi tài chính, phân biệt chiến dịch này với hầu hết các hoạt động tội phạm mạng. Nó phản ánh một chiến dịch có động cơ địa chính trị với mục tiêu chính là thu thập thông tin tình báo, một mô thức được thấy trên khắp khu vực rộng lớn hơn, nơi hoạt động ransomware ở Trung Đông cũng ngày càng đi song song với căng thẳng chính trị thay vì chỉ nhắm mục tiêu theo cơ hội thuần túy.

Vì sao chỉ một VPN là không đủ để ngăn chặn phần mềm độc hại do nhà nước bảo trợ

VPN mã hóa lưu lượng truy cập internet của bạn và che giấu địa chỉ IP, điều này có giá trị trong việc bảo vệ quyền riêng tư khi duyệt web nói chung và tránh giám sát hoặc kiểm duyệt ở cấp độ mạng. Nhưng nó không làm gì để ngăn chặn phần mềm độc hại một khi nó đã được đưa trực tiếp đến thiết bị thông qua một ứng dụng nhắn tin, một tệp độc hại hoặc một đường link bị xâm nhập.

Chosen Brick minh họa rõ ràng hạn chế này. Nếu mục tiêu mở một tệp bị nhiễm được gửi qua WhatsApp hoặc Telegram, một VPN đang chạy nền sẽ không phát hiện tải trọng độc hại, không ngăn chặn việc thực thi nó, cũng không ngăn nó thu thập dữ liệu đã được lưu trữ trên thiết bị. Các chiến dịch do nhà nước bảo trợ như chiến dịch này được thiết kế đặc biệt để vượt qua giả định rằng chỉ riêng các công cụ nhắn tin mã hóa hay bảo vệ quyền riêng tư mạng là đủ để đảm bảo an toàn.

Điều này không có nghĩa là VPN vô dụng. Nó vẫn là một lớp quan trọng để bảo vệ siêu dữ liệu và thông tin vị trí. Nhưng đối với bất kỳ ai đối mặt với mối đe dọa ở cấp độ quốc gia, nó phải được coi là một phần của một chiến lược an ninh lớn hơn nhiều.

Các bước phòng vệ thực tế cho những cá nhân có nguy cơ cao

Đối với các nhà báo, nhà hoạt động và thành viên của cộng đồng người ở nước ngoài, những người có thể là mục tiêu thực tế của hoạt động giám sát nhà nước, việc phòng vệ nhiều lớp quan trọng hơn bất kỳ công cụ đơn lẻ nào. Hãy cân nhắc những điều sau:

  • Luôn cập nhật hệ điều hành và ứng dụng nhắn tin, vì các bản vá thường khắc phục đúng những lỗ hổng mà phần mềm độc hại như Chosen Brick khai thác.
  • Tránh mở những tệp hoặc đường link bất ngờ, ngay cả từ những liên hệ quen biết, và xác minh những yêu cầu bất thường qua một kênh liên lạc riêng.
  • Sử dụng phương pháp phân tách thiết bị, giữ công việc nhạy cảm trên một thiết bị riêng biệt với việc sử dụng cá nhân hằng ngày khi có thể.
  • Bật các tính năng bảo mật ở cấp ứng dụng như xác thực hai yếu tố và tin nhắn tự hủy trên các nền tảng như Telegram và WhatsApp.
  • Chạy các công cụ bảo mật điểm cuối hoặc phát hiện mối đe dọa di động có uy tín được thiết kế để phát hiện hành vi phần mềm gián điệp, không chỉ các loại virus truyền thống.

Điều này có ý nghĩa gì với bạn

Hầu hết độc giả không có khả năng là mục tiêu trực tiếp của một cơ quan tình báo. Nhưng việc công bố về Chosen Brick là một lời nhắc hữu ích rằng phần mềm độc hại giám sát ngày càng đến qua những ứng dụng mà mọi người tin tưởng nhất, chứ không phải qua những kênh đáng ngờ rõ ràng. Bất kỳ ai liên lạc với các đầu mối ở nước ngoài, làm việc trong lĩnh vực báo chí hoặc hoạt động xã hội, hoặc xử lý thông tin nhạy cảm nên giả định rằng các nền tảng đáng tin cậy vẫn có thể bị khai thác làm cơ chế phát tán.

Bài học rộng hơn vượt ra ngoài phạm vi Iran cụ thể. Các hoạt động mạng có liên hệ với nhà nước, dù là những chiến dịch tập trung vào giám sát như Chosen Brick hay các hoạt động ransomware ngày càng ảnh hưởng đến khu vực rộng lớn hơn, đều được định hình bởi địa chính trị cũng như bởi cơ hội. Hiểu bối cảnh đó giúp giải thích tại sao một số cá nhân và tổ chức nhất định phải đối mặt với những mối đe dọa dai dẳng, có mục tiêu thay vì tội phạm mạng thông thường.

Những điểm cần hành động

Nếu bạn hoặc người bạn biết có thể có nguy cơ cao hơn do hoạt động báo chí, hoạt động xã hội hoặc mối liên hệ với cộng đồng người ở nước ngoài của một khu vực đang trải qua kiểu nhắm mục tiêu do nhà nước bảo trợ này, hãy coi VPN của bạn là một lớp trong số nhiều lớp, không phải một giải pháp hoàn chỉnh. Luôn cập nhật thiết bị, kiểm tra kỹ những tệp và đường link bất ngờ ngay cả từ những liên hệ đáng tin cậy, tách công việc nhạy cảm khỏi việc sử dụng cá nhân khi khả thi, và cân nhắc bảo vệ điểm cuối chuyên dụng được xây dựng để phát hiện hành vi phần mềm gián điệp. Việc cập nhật thông tin về những công bố như cảnh báo Chosen Brick tự nó đã là một hình thức phòng vệ: biết cách các chiến dịch này vận hành giúp dễ dàng nhận ra những dấu hiệu cảnh báo trước khi thiết bị bị xâm nhập.