Cảnh báo chung chỉ ra chiến dịch tình báo của Iran

Các cơ quan an ninh mạng tại Hoa Kỳ, Vương quốc Anh và Hà Lan đã đưa ra cảnh báo chung về phần mềm độc hại do Iran kiểm soát qua Telegram nhắm vào những người bất đồng chính kiến, nhà báo và những đối tượng khác bị coi là đối thủ của chính phủ Iran. Theo cảnh báo, cơ quan tình báo Iran đã triển khai phần mềm độc hại chạy trên Windows nhận lệnh chỉ đạo qua Telegram, biến ứng dụng nhắn tin phổ biến này thành một kênh chỉ huy và kiểm soát ngầm cho hoạt động gián điệp.

Đây không phải lần đầu tiên các tác nhân có liên hệ với nhà nước Iran bị chính phủ phương Tây soi xét. Các nhóm Iran trước đây từng bị gắn với các vụ xâm nhập vào cơ sở hạ tầng trọng yếu và mạng lưới chính phủ, bao gồm các chiến dịch được ghi nhận trong bài báo về Cyber Av3ngers và Mint Sandstorm của Iran xâm nhập mạng lưới Mỹ. Cảnh báo mới nhất cho thấy sự chuyển hướng tập trung sang các cá nhân thay vì tổ chức: những nhà hoạt động, nhà phê bình lưu vong và thành viên báo chí đưa tin về các vấn đề Iran từ nước ngoài.

Vì sao Telegram hữu dụng như một công cụ hack

Telegram được sử dụng rộng rãi khắp Trung Đông và trong các cộng đồng kiều dân, khiến nó trở thành một ứng dụng quen thuộc và đáng tin cậy đối với nhiều mục tiêu tiềm năng. Chính sự quen thuộc đó lại là điều khiến nó hữu ích với kẻ tấn công. Thay vì xây dựng hạ tầng tùy chỉnh mà các đội ngũ bảo mật có thể phát hiện và chặn, các tác nhân đe dọa có thể giấu các lệnh độc hại bên trong lưu lượng Telegram trông có vẻ bình thường. Vì ứng dụng này được mã hóa và được cho phép rộng rãi trên cả mạng doanh nghiệp lẫn cá nhân, phần mềm độc hại gọi về máy chủ qua Telegram có thể hòa lẫn với hoạt động hợp pháp và lọt qua một số biện pháp phòng thủ mạng truyền thống.

Cảnh báo chung mô tả đây là một chiến thuật có chủ đích: sử dụng một nền tảng liên lạc phổ thông để che giấu các hoạt động giám sát nhắm vào nhà báo và người bất đồng chính kiến. Cách tiếp cận này làm giảm chi phí và độ phức tạp của việc vận hành một chiến dịch do thám, đồng thời khiến việc phát hiện trở nên khó khăn hơn đối với những người phòng thủ đang theo dõi các kết nối ra ngoài bất thường thay vì lưu lượng đến một ứng dụng quen thuộc.

Một khuôn mẫu nhắm vào người chỉ trích và nhà báo

Những người được nêu tên là mục tiêu trong cảnh báo này, những người bất đồng chính kiến và nhà báo, phù hợp với một khuôn mẫu rộng hơn của hoạt động mạng có liên hệ với nhà nước Iran nhằm bịt miệng hoặc giám sát những người chỉ trích cả trong lẫn ngoài nước. Các nhóm có liên hệ với Iran đã bị cáo buộc trong một loạt hoạt động hack trong những năm gần đây, từ đánh cắp dữ liệu ảnh hưởng đến cơ sở hạ tầng công cộng, như trong trường hợp hacker Iran tấn công LA Metro và đánh cắp 700GB dữ liệu, cho đến các âm mưu vì động cơ tài chính bị nhà chức trách Mỹ truy tố, chẳng hạn như hacker của Viện Mabna Iran bị buộc tội trong âm mưu tống tiền 6 triệu USD. Hoạt động gián điệp nhắm vào các cá nhân chỉ trích chính phủ Iran nằm trong cùng hệ sinh thái các hoạt động mạng có liên hệ với nhà nước này, nhưng nó mang một cái giá nhân đạo riêng: những người bị ảnh hưởng thường vốn đã sống trong tình trạng bị đe dọa vì công việc của họ, và thiết bị bị xâm nhập có thể phơi bày vị trí, danh bạ liên lạc và nguồn tin của họ.

Điều này có ý nghĩa gì với bạn

Hầu hết độc giả của vpn.social không phải là người bất đồng chính kiến Iran hay phóng viên nước ngoài, nhưng cảnh báo này là một lời nhắc hữu ích rằng không ai hoàn toàn miễn nhiễm với giám sát có mục tiêu, một điểm được nhấn mạnh bởi các sự cố trong quá khứ như việc email của chính giám đốc FBI bị hack. Nếu bạn làm trong ngành báo chí, vận động nhân quyền, hoặc bất kỳ lĩnh vực nào khiến bạn tiếp xúc với những người chỉ trích các chính phủ độc tài, cảnh báo này liên quan trực tiếp đến các thực hành bảo mật cá nhân của bạn, chứ không chỉ là một câu chuyện địa chính trị trừu tượng.

Rộng hơn, vụ việc minh họa cách kẻ tấn công ngày càng khai thác các ứng dụng đáng tin cậy, thường nhật thay vì các công cụ hack ít người biết. Điều đó có nghĩa là các thói quen bảo mật tốt quan trọng hơn bao giờ hết: kiểm tra kỹ các tin nhắn hoặc tệp đính kèm bất ngờ, ngay cả từ những nền tảng bạn dùng hàng ngày, và giữ hệ điều hành cùng các ứng dụng của bạn được cập nhật để các lỗ hổng đã biết được vá kịp thời.

Các bước thực tế để giảm thiểu rủi ro

Nếu bạn tin rằng mình có thể là mục tiêu của hoạt động giám sát có liên hệ với nhà nước, dù vì nghề nghiệp, hoạt động xã hội hay quốc tịch của bạn, có những bước cụ thể đáng làm ngay bây giờ. Tránh nhấp vào liên kết hoặc mở tệp được gửi bất ngờ qua Telegram hoặc bất kỳ ứng dụng nhắn tin nào, ngay cả khi chúng có vẻ đến từ một liên hệ quen biết, vì tài khoản có thể bị xâm nhập hoặc giả mạo. Bật xác thực hai yếu tố trên tất cả các tài khoản nhạy cảm, giữ Windows và các phần mềm khác được vá đầy đủ, và cân nhắc sử dụng một công cụ chống vi-rút hoặc phát hiện điểm cuối uy tín có thể cảnh báo các kết nối ra ngoài bất thường. Các nhà báo và nhà hoạt động làm về các chủ đề nhạy cảm cũng nên cân nhắc sử dụng thiết bị riêng cho liên lạc rủi ro cao và thường xuyên xem xét quyền của ứng dụng.

Sự xuất hiện của phần mềm độc hại do Iran kiểm soát qua Telegram nhấn mạnh rằng hoạt động giám sát được nhà nước bảo trợ đang tiến hóa song song với các nền tảng mà mọi người sử dụng hàng ngày. Việc cập nhật thông tin về những cảnh báo như thế này, và điều chỉnh thói quen số của bạn cho phù hợp, vẫn là một trong những biện pháp phòng thủ hiệu quả nhất dành cho bất kỳ ai có thể trở thành mục tiêu.