Cảnh báo chung từ ba quốc gia

Các cơ quan an ninh mạng tại Hoa Kỳ, Vương quốc Anh và Hà Lan đã cùng nhau vạch trần một chiến dịch phần mềm gián điệp có liên hệ với nhà nước Iran mang tên CHOSEN BRICK. Khuyến cáo do FBI, Trung tâm An ninh Mạng Quốc gia (NCSC) của Vương quốc Anh và AIVD của Hà Lan ban hành mô tả một công cụ giám sát được xây dựng để chiếm quyền điều khiển micrô và các ứng dụng nhắn tin trên thiết bị của nạn nhân, biến điện thoại và máy tính cá nhân thành thiết bị nghe lén cho tình báo Iran.

Chiến dịch này được cho là đã hoạt động từ năm 2023, với phần mềm độc hại cũng được nhắc đến dưới tên HEAVYGRAM trong các bài viết kỹ thuật liên quan. Theo các cơ quan này, mục đích của nó rất rõ ràng và đáng lo ngại: theo dõi và giám sát những người bất đồng chính kiến, nhà hoạt động và nhà báo chỉ trích chính phủ Iran, bất kể họ sống ở đâu trên thế giới.

Cách phần mềm gián điệp CHOSEN BRICK hoạt động

Điều khiến CHOSEN BRICK đáng chú ý không chỉ là đối tượng mà nó nhắm tới, mà còn là cách nó thâm nhập sâu vào các liên lạc hằng ngày của nạn nhân. Thay vì chỉ ghi lại thao tác bàn phím hoặc đánh cắp tệp, phần mềm độc hại này được thiết kế để chặn các ứng dụng nhắn tin như WhatsApp và Telegram, những công cụ mà nhiều nhà hoạt động và nhà báo dựa vào chính vì họ cho rằng mã hóa đầu cuối giữ cho các cuộc trò chuyện của họ được riêng tư.

Bằng cách xâm nhập chính thiết bị thay vì cố phá vỡ mã hóa trên đường truyền, phần mềm độc hại này lách qua hoàn toàn lớp bảo vệ đó. Sau khi được cài đặt, nó cũng có thể kích hoạt micrô của thiết bị, biến một chiếc điện thoại đặt trên bàn hoặc trong túi thành một máy ghi âm bí mật. Đây là một mô thức ngày càng phổ biến trong các phần mềm gián điệp do nhà nước tài trợ: kẻ tấn công không còn cần đánh bại mã hóa mạnh nếu chúng có thể chiếm quyền kiểm soát điểm cuối, nơi tin nhắn được nhập và đọc.

Trước đây chúng tôi đã đưa tin về công bố chung ban đầu về chiến dịch phần mềm độc hại Chosen Brick, trong đó phác thảo cách ba cơ quan phối hợp các phát hiện của mình sau khi xác định các chỉ dấu xâm nhập trùng lặp trên nhiều quốc gia. Các báo cáo mới nhất mở rộng trên khuyến cáo đó với nhiều chi tiết hơn về mục tiêu và hành vi kỹ thuật của phần mềm độc hại.

Ai đang bị nhắm tới, và vì sao điều này quan trọng ngoài phạm vi Iran

Những cá nhân được nêu tên là mục tiêu, gồm những người bất đồng chính kiến, nhà hoạt động nhân quyền và nhà báo, là những nhóm thường xuyên hoạt động dưới rủi ro thể chất thực sự khi danh tính, nguồn tin hoặc liên lạc của họ bị lộ. Đối với những người dùng này, một thiết bị bị xâm nhập không chỉ là sự bất tiện; nó có thể dẫn đến quấy rối, bắt giữ hoặc tệ hơn đối với chính họ hoặc những người họ liên lạc.

Đây cũng là lời nhắc nhở rằng các chiến dịch phần mềm gián điệp do nhà nước tài trợ hiếm khi giới hạn trong một quốc gia hay khu vực duy nhất. Khuyến cáo của NCSC, FBI và AIVD phản ánh một nỗ lực chia sẻ thông tin tình báo chính vì các nạn nhân của CHOSEN BRICK trải rộng qua nhiều biên giới. Bất kỳ ai làm việc trong lĩnh vực báo chí, hoạt động xã hội hoặc vận động liên quan đến Iran, ngay cả khi ở nước ngoài, đều có thể nằm trong phạm vi nhắm tới của kiểu tấn công này.

Điều này có ý nghĩa gì với bạn

Hầu hết độc giả của bài viết này có thể không phải là mục tiêu trực tiếp của một chiến dịch phần mềm gián điệp quốc gia như CHOSEN BRICK. Nhưng bài học cốt lõi vẫn áp dụng rộng rãi: các ứng dụng nhắn tin chỉ an toàn tương đương với thiết bị chạy chúng. Mã hóa mạnh bảo vệ dữ liệu trên đường truyền, chứ không bảo vệ một chiếc điện thoại hay máy tính xách tay đã bị phần mềm độc hại có quyền truy cập micrô và khả năng giám sát ở cấp ứng dụng xâm nhập.

Đối với nhà báo, nhà hoạt động và bất kỳ ai liên lạc với những đầu mối nhạy cảm, khuyến cáo này là một lời nhắc hữu ích để xem lại các thói quen vệ sinh thiết bị cơ bản: giữ hệ điều hành và ứng dụng được cập nhật, thận trọng với các liên kết hoặc tệp đính kèm không mong đợi, và sử dụng các tính năng bảo mật ở cấp thiết bị như khóa màn hình và mã hóa toàn bộ ổ đĩa. Các tổ chức làm việc với những cá nhân có nguy cơ cao, bao gồm các nhóm tự do báo chí và tổ chức phi chính phủ, cũng có thể muốn xem lại chương trình đào tạo an ninh số của mình trước mối đe dọa cụ thể này.

Cũng cần nhớ rằng VPN, dù hữu ích để bảo vệ lưu lượng mạng và che giấu vị trí, không bảo vệ chống lại phần mềm độc hại đã được cài đặt trên thiết bị. Phần mềm gián điệp như CHOSEN BRICK hoạt động sau lớp mạng, trực tiếp trên điểm cuối, đó là lý do các thực hành bảo mật nhiều lớp quan trọng hơn bất kỳ công cụ đơn lẻ nào.

Những điểm chính cần ghi nhớ

Việc NCSC, FBI và AIVD vạch trần CHOSEN BRICK nhấn mạnh mức độ tinh vi mà phần mềm gián điệp do nhà nước tài trợ đã đạt tới, và cách nó chủ đích nhắm vào các ứng dụng nhắn tin được mã hóa mà mọi người tin tưởng nhất. Nếu bạn hoặc người bạn biết làm việc trong lĩnh vực báo chí, hoạt động xã hội hoặc vận động liên quan đến Iran, hãy coi đây là thời điểm để rà soát bảo mật thiết bị thay vì nguyên nhân gây hoảng loạn.

Các bước thực tế đáng làm ngay bao gồm cập nhật kịp thời mọi ứng dụng và hệ điều hành, hoài nghi với các tin nhắn hoặc tệp bất ngờ ngay cả từ những liên hệ quen thuộc, bật xác thực hai yếu tố khi có thể, và cân nhắc đánh giá an ninh số chuyên nghiệp nếu bạn xử lý các nguồn tin hoặc liên lạc nhạy cảm. Nhận thức về các chiến dịch như CHOSEN BRICK là bước đầu tiên để luôn đi trước chúng một bước.

FAQ: Q1: CHOSEN BRICK là gì? A1: CHOSEN BRICK là một chiến dịch phần mềm gián điệp có liên hệ với nhà nước Iran bị FBI, NCSC của Vương quốc Anh và AIVD của Hà Lan vạch trần. Nó được thiết kế để chiếm quyền điều khiển micrô và các ứng dụng nhắn tin, biến thiết bị của nạn nhân thành thiết bị nghe lén cho tình báo Iran. Q2: Những cơ quan nào đã ban hành cảnh báo chung về CHOSEN BRICK? A2: Khuyến cáo được ban hành bởi FBI, Trung tâm An ninh Mạng Quốc gia (NCSC) của Vương quốc Anh và AIVD của Hà Lan. Q3: Chiến dịch CHOSEN BRICK đã hoạt động bao lâu? A3: Chiến dịch được cho là đã hoạt động từ năm 2023. Nó cũng được nhắc đến dưới tên HEAVYGRAM trong các bài viết kỹ thuật liên quan. Q4: CHOSEN BRICK nhằm nhắm tới ai? A4: Nó nhằm theo dõi và giám sát những người bất đồng chính kiến, nhà hoạt động và nhà báo chỉ trích chính phủ Iran, bất kể họ sống ở đâu trên thế giới. Q5: CHOSEN BRICK lách qua các ứng dụng nhắn tin được mã hóa như thế nào? A5: Nó xâm nhập chính thiết bị thay vì cố phá vỡ mã hóa trên đường truyền, cho phép nó chặn các ứng dụng như WhatsApp và Telegram. Nó cũng có thể kích hoạt micrô của thiết bị để ghi âm một cách bí mật. ---END---