Trace Id is missing
Μετάβαση στο κύριο περιεχόμενο
Security Insider

Το Ιράν ευθύνεται για τις επιθέσεις στο Charlie Hebdo

Κοντινό πλάνο ενός πλανήτη

Σήμερα, το Κέντρο Ανάλυσης Ψηφιακών Απειλών (DTAC) αποδίδει μια πρόσφατη επιχείρηση επιρροής με στόχο το σατιρικό γαλλικό περιοδικό Charlie Hebdo σε έναν ιρανικό εθνικό-κρατικό παράγοντα. Η Microsoft αποκαλεί αυτόν τον παράγοντα απειλής NEPTUNIUM, ο οποίος έχει επίσης εντοπιστεί από το Υπουργείο Δικαιοσύνης των ΗΠΑ ως  Emennet Pasargad.

Στις αρχές Ιανουαρίου, μια προηγουμένως άγνωστη διαδικτυακή ομάδα που αυτοαποκαλείται "Holy Souls", την οποία μπορούμε τώρα να αναγνωρίσουμε ως NEPTUNIUM, ισχυρίστηκε ότι είχε αποκτήσει τα προσωπικά στοιχεία περισσότερων από 200.000 πελατών του Charlie Hebdo αφού "απέκτησε πρόσβαση σε μια βάση δεδομένων". Ως απόδειξη, η Holy Souls έδωσε στη δημοσιότητα ένα δείγμα των δεδομένων, το οποίο περιελάμβανε ένα υπολογιστικό φύλλο με τα πλήρη ονόματα, τους αριθμούς τηλεφώνου και τις διευθύνσεις κατοικίας και email των λογαριασμών που είχαν εγγραφεί ή αγοράσει εμπορεύματα από την έκδοση. Οι πληροφορίες αυτές, που αποκτήθηκαν από τον ιρανικό παράγοντα απειλής, θα μπορούσαν να θέσουν τους συνδρομητές του περιοδικού σε κίνδυνο διαδικτυακής ή φυσικής στοχοποίησης από εξτρεμιστικές οργανώσεις.

Πιστεύουμε ότι η επίθεση αυτή αποτελεί απάντηση της ιρανικής κυβέρνησης σε διαγωνισμό γελοιογραφίας που διεξήγαγε το Charlie Hebdo. Ένα μήνα πριν η Holy Souls πραγματοποιήσει την επίθεσή της, το περιοδικό ανακοίνωσε ότι θα διοργάνωνε διεθνή διαγωνισμό για γελοιογραφίες που "γελοιοποιούσαν" τον ανώτατο ηγέτη του Ιράν Αλί Χαμενεΐ. Το τεύχος με τις βραβευμένες γελοιογραφίες επρόκειτο να δημοσιευθεί στις αρχές Ιανουαρίου, ώστε να συμπέσει με την όγδοη επέτειο της επίθεσης δύο επιτιθέμενων στα γραφεία του περιοδικού, εμπνευσμένων από την Αλ Κάιντα στην Αραβική Χερσόνησο (AQAP).

Η Holy Souls διαφήμισε την κρυφή μνήμη δεδομένων προς πώληση για 20 BTC (που αντιστοιχούσε τότε σε περίπου 340.000 δολάρια ΗΠΑ). Η δημοσιοποίηση της πλήρους κρύπτης των κλεμμένων δεδομένων – υποθέτοντας ότι οι εισβολείς έχουν όντως τα δεδομένα που ισχυρίζονται ότι κατέχουν – θα αποτελούσε ουσιαστικά τη μαζική διαπόμπευση του αναγνωστικού κοινού ενός εντύπου που έχει ήδη υποστεί εξτρεμιστικές απειλές (2020) και θανατηφόρες τρομοκρατικές επιθέσεις (2015). Για να μην απορριφθούν τα υποτιθέμενα κλεμμένα δεδομένα πελατών ως κατασκευασμένα, η γαλλική εφημερίδα Le Monde μπόρεσε να επαληθεύσει "με πολλαπλά θύματα αυτής της διαρροής" την αλήθεια του δείγματος εγγράφου που δημοσίευσε η Holy Souls.

Αφότου η Holy Souls δημοσίευσε τα δεδομένα του δείγματος στο YouTube και σε πολλά φόρουμ εισβολέων, η διαρροή ενισχύθηκε από μια συντονισμένη επιχείρηση σε διάφορες πλατφόρμες κοινωνικής δικτύωσης. Αυτή η προσπάθεια ενίσχυσης έκανε χρήση ενός συγκεκριμένου συνόλου τακτικών, τεχνικών και διαδικασιών επιρροής (TTP) που η DTAC έχει ξαναδεί σε ιρανικές επιχειρήσεις επιρροής τύπου hack-and-leak (χακάρισμα-και-διαρροή).

Η επίθεση συνέπεσε με την κριτική της ιρανικής κυβέρνησης για τις γελοιογραφίες. Στις 4 Ιανουαρίου, ο Ιρανός υπουργός Εξωτερικών Χοσεΐν Αμίρ-Αμπντολαχιάν έγραψε στο Twitter: "Η προσβλητική και αγενής ενέργεια του γαλλικού δημοσιεύματος [...] κατά της θρησκευτικής και πολιτικοπνευματικής αρχής δεν θα μείνει [...] χωρίς απάντηση". Την ίδια ημέρα, το ιρανικό υπουργείο Εξωτερικών κάλεσε τον Γάλλο πρέσβη στο Ιράν για την "προσβολή" του Charlie Hebdo. Στις 5 Ιανουαρίου, το Ιράν έκλεισε το Γαλλικό Ινστιτούτο Ερευνών στο Ιράν, κάτι που το ιρανικό υπουργείο Εξωτερικών χαρακτήρισε ως "πρώτο βήμα" και δήλωσε ότι "θα συνεχίσει σοβαρά την υπόθεση και θα λάβει τα απαιτούμενα μέτρα".

Υπάρχουν διάφορα στοιχεία της επίθεσης που μοιάζουν με προηγούμενες επιθέσεις που πραγματοποιήθηκαν από ιρανικούς εθνικούς κρατικούς παράγοντες, όπως:

  • Μια χακτιβιστική περσόνα που διεκδικεί τα εύσημα για την επίθεση στον κυβερνοχώρο
  • Ανάληψη ευθύνης μιας επιτυχημένης παραβίασης τοποθεσίας web
  • Διαρροή προσωπικών δεδομένων online
  • Η χρήση μη αυθεντικών προσωπικοτήτων-"μαριονετών" στα κοινωνικά μέσα – λογαριασμοί στα κοινωνικά μέσα που χρησιμοποιούν πλασματικές ή κλεμμένες ταυτότητες για να συσκοτίσουν τον πραγματικό ιδιοκτήτη του λογαριασμού με σκοπό την εξαπάτηση – που ισχυρίζονται ότι προέρχονται από τη χώρα στην οποία στόχευε η εισβολή για να προωθήσουν την επίθεση στον κυβερνοχώρο, χρησιμοποιώντας γλώσσα με λάθη προφανή για τους φυσικούς ομιλητές
  • Μίμηση έγκυρων πηγών
  • Επικοινωνία με ειδησεογραφικούς οργανισμούς

Αν και η απόδοση που κάνουμε σήμερα βασίζεται σε ένα ευρύτερο σύνολο πληροφοριών που έχει στη διάθεσή της η ομάδα DTAC της Microsoft, το μοτίβο που παρατηρείται εδώ είναι χαρακτηριστικό των ιρανικών κρατικά χρηματοδοτούμενων επιχειρήσεων. Αυτά τα μοτίβα αναγνωρίστηκαν επίσης από την κοινοποίηση του FBI τον Οκτώβριο του 2022 (Private Industry Notification - PIN) ως χρησιμοποιούμενα από παράγοντες που συνδέονται με το Ιράν για τη διεξαγωγή επιχειρήσεων επιρροής στον κυβερνοχώρο.

Η εκστρατεία με στόχο το Charlie Hebdo χρησιμοποίησε δεκάδες λογαριασμούς "μαριονέτες" στη γαλλική γλώσσα για την ενίσχυση της εκστρατείας και τη διανομή ανταγωνιστικών μηνυμάτων. Στις 4 Ιανουαρίου, οι λογαριασμοί, πολλοί από τους οποίους έχουν χαμηλό αριθμό οπαδών και ακολούθων και δημιουργήθηκαν πρόσφατα, άρχισαν να δημοσιεύουν στο Twitter επικρίσεις για τις γελοιογραφίες του Χαμενεΐ. Το κρίσιμο είναι ότι, πριν υπάρξει οποιαδήποτε ουσιαστική αναφορά στην υποτιθέμενη επίθεση στον κυβερνοχώρο, οι λογαριασμοί αυτοί δημοσίευσαν πανομοιότυπα στιγμιότυπα οθόνης μιας παραμορφωμένης τοποθεσίας web που περιείχε το μήνυμα στη γαλλική γλώσσα: "Charlie Hebdo a été piraté" ("Το Charlie Hebdo παραβιάστηκε").

Λίγες ώρες αφότου οι λογαριασμοί-"μαριονέτες" άρχισαν να τουιτάρουν, προστέθηκαν σε αυτούς τουλάχιστον δύο λογαριασμοί στα κοινωνικά μέσα που υποδύονταν πρόσωπα της γαλλικής εξουσίας – ο ένας μιμούμενος ένα στέλεχος της τεχνολογίας και ο άλλος έναν συντάκτη του Charlie Hebdo. Αυτοί οι λογαριασμοί – και οι δύο δημιουργήθηκαν τον Δεκέμβριο του 2022 και με χαμηλό αριθμό οπαδών – άρχισαν στη συνέχεια να δημοσιεύουν στιγμιότυπα οθόνης των δεδομένων πελατών του Charlie Hebdo που διέρρευσαν από το Holy Souls. Οι λογαριασμοί έχουν έκτοτε ανασταλεί από το Twitter.

Ψεύτικος λογαριασμός του συντάκτη του Charlie Hebdo στο twitter με στιγμιότυπα οθόνης από δεδομένα πελατών που διέρρευσαν
Ένας λογαριασμός που παριστάνει τον συντάκτη του Charlie Hebdo, με tweet σχετικά με τις διαρροές

Η χρήση τέτοιων λογαριασμών-"μαριονετών" έχει παρατηρηθεί και σε άλλες επιχειρήσεις που συνδέονται με το Ιράν, συμπεριλαμβανομένης μιας επίθεσης την ευθύνη της οποίας ανέλαβε η Atlas Group, συνεργάτης των Hackers of Savior, η οποία αποδόθηκε από το FBI στο Ιράν το 2022. Κατά τη διάρκεια του Παγκοσμίου Κυπέλλου του 2022, η Atlas Group ανέλαβε την ευθύνη "διείσδυσης στις υποδομές" [sic] και αλλοίωσης μιας ισραηλινής τοποθεσίας web. Στο Twitter, λογαριασμοί-"μαριονέτες" στην εβραϊκή γλώσσα και η μίμηση ενός αθλητικού ρεπόρτερ από ένα δημοφιλές ισραηλινό ειδησεογραφικό κανάλι ενίσχυσαν την επίθεση. Ο ψεύτικος λογαριασμός του δημοσιογράφου δημοσίευσε ότι μετά το ταξίδι του στο Κατάρ κατέληξε στο συμπέρασμα ότι οι Ισραηλινοί "δεν πρέπει να ταξιδεύουν σε αραβικές χώρες".

Μαζί με τα στιγμιότυπα οθόνης των δεδομένων που διέρρευσαν, οι λογαριασμοί-"μαριονέτες" δημοσίευσαν χλευαστικά μηνύματα στα γαλλικά, μεταξύ των οποίων: "Για μένα, το επόμενο θέμα των γελοιογραφιών του Charlie θα πρέπει να είναι οι Γάλλοι εμπειρογνώμονες ασφάλειας στον κυβερνοχώρο". Οι ίδιοι λογαριασμοί εθεάθησαν επίσης να προσπαθούν να ενισχύσουν την είδηση της υποτιθέμενης παραβίασης, απαντώντας με tweets σε δημοσιεύματα και δημοσιογράφους, συμπεριλαμβανομένης της ιορδανικής εφημερίδας al-Dustour, της αλγερινής Echorouk και του δημοσιογράφου της Le Figaro Georges Malbrunot. Άλλοι λογαριασμοί-"μαριονέτες" ισχυρίστηκαν ότι το Charlie Hebfrado εργαζόταν για λογαριασμό της γαλλικής κυβέρνησης και ανέφεραν ότι η τελευταία προσπαθούσε να αποσπάσει την προσοχή του κοινού από τις στάσεις εργασίας.

Σύμφωνα με το FBI, ένας από τους στόχους των ιρανικών επιχειρήσεων επιρροής είναι να "υπονομεύσουν την εμπιστοσύνη του κοινού στην ασφάλεια του δικτύου και των δεδομένων του θύματος, καθώς και να φέρουν σε δύσκολη θέση τις εταιρείες-θύματα και τις χώρες-στόχους". Πράγματι, τα μηνύματα της επίθεσης με στόχο το Charlie Hebdo μοιάζουν με εκείνα άλλων εκστρατειών που συνδέονται με το Ιράν, όπως εκείνες που ανέλαβαν οι Hackers of Savior, μια προσωπικότητα που συνδέεται με το Ιράν και η οποία, τον Απρίλιο του 2022, ισχυρίστηκε ότι διείσδυσε στην κυβερνο-υποδομή μεγάλων ισραηλινών βάσεων δεδομένων και δημοσίευσε ένα μήνυμα που προειδοποιούσε τους Ισραηλινούς: "Μην εμπιστεύεστε τα κυβερνητικά σας κέντρα."

Όποια και αν είναι η γνώμη του καθενός για τις εκδοτικές επιλογές του Charlie Hebdo, η δημοσιοποίηση προσωπικών στοιχείων δεκάδων χιλιάδων πελατών του αποτελεί σοβαρή απειλή. Αυτό υπογραμμίστηκε στις 10 Ιανουαρίου σε μια προειδοποίηση για "εκδίκηση" κατά της δημοσίευσης από τον διοικητή του Σώματος των Φρουρών της Ισλαμικής Επανάστασης του Ιράν Χοσεΐν Σαλαμί, ο οποίος επεσήμανε το παράδειγμα του συγγραφέα Σαλμάν Ρούσντι, ο οποίος μαχαιρώθηκε το 2022. Ο Σαλαμί πρόσθεσε, "Ο Ρούσντι δεν θα επιστρέψει".

Η απόδοση που κάνουμε σήμερα βασίζεται στο Πλαίσιο DTAC για την απόδοση.

Η Microsoft επενδύει στην παρακολούθηση και την ανταλλαγή πληροφοριών σχετικά με τις επιχειρήσεις επιρροής των εθνικών κρατών, ώστε οι πελάτες και οι δημοκρατίες σε όλο τον κόσμο να μπορούν να προστατεύονται από επιθέσεις όπως αυτή κατά του Charlie Hebdo. Θα συνεχίσουμε να δημοσιεύουμε πληροφορίες όπως αυτή, όταν βλέπουμε παρόμοιες επιχειρήσεις από κυβερνητικές και εγκληματικές ομάδες σε όλο τον κόσμο.

Πίνακας απόδοσης της λειτουργίας επιρροής 1

Πίνακας διαγραμμάτων επιχειρήσεων επιρροής στον κυβερνοχώρο

Σχετικά άρθρα

Υπεράσπιση της Ουκρανίας: Πρώτα διδάγματα από τον πόλεμο στον κυβερνοχώρο

Τα τελευταία ευρήματα των συνεχιζόμενων προσπαθειών μας για την καταγραφή απειλών στον πόλεμο μεταξύ Ρωσίας και Ουκρανίας και μια σειρά συμπερασμάτων από τους πρώτους τέσσερις μήνες ενισχύουν την ανάγκη για συνεχείς και νέες επενδύσεις στην τεχνολογία, τα δεδομένα και τις συνεργασίες για την υποστήριξη κυβερνήσεων, εταιρειών, ΜΚΟ και πανεπιστημίων.

Ανθεκτικότητα στον κυβερνοχώρο

Η Ασφάλεια της Microsoft διεξήγαγε έρευνα σε περισσότερους από 500 επαγγελματίες ασφαλείας για να κατανοήσει τις αναδυόμενες τάσεις ασφαλείας και τις κυριότερες ανησυχίες των CISO.

Πληροφορίες από τρισεκατομμύρια καθημερινά σήματα ασφαλείας

Οι ειδικοί ασφαλείας της Microsoft φωτίζουν το σημερινό τοπίο των απειλών, παρέχοντας πληροφορίες σχετικά με τις αναδυόμενες τάσεις καθώς και τις ιστορικά επίμονες απειλές.

Ακολουθήστε την Ασφάλεια της Microsoft