Trace Id is missing

Iran phải chịu trách nhiệm cho các cuộc tấn công Charlie Hebdo

Hình cận cảnh hành tinh

Hôm nay, Trung tâm Phân tích mối đe dọa số (DTAC) của Microsoft sẽ quy kết một hoạt động gây ảnh hưởng gần đây nhắm tới tạp chí châm biếm của Pháp Charlie Hebdo cho một tác nhân được nhà nước Iran hậu thuẫn. Microsoft gọi tác nhân này là NEPTUNI, còn được Bộ Tư pháp Hoa Kỳ xác định là  Emennet Pasargad.

Vào đầu tháng 1, một nhóm hoạt động trên mạng chưa từng nghe nói đến trước đây tự xưng là “Holy Souls” (mà giờ đây chúng tôi xác định là NEPTUNI) tuyên bố rằng nhóm này đã lấy được thông tin cá nhân của hơn 200.000 khách hàng của Charlie Hebdo sau khi “có quyền truy nhập vào cơ sở dữ liệu”. Holy Souls đã công bố một mẫu dữ liệu để làm bằng chứng, trong đó có một bảng tính nêu chi tiết họ tên, số điện thoại, cũng như địa chỉ nhà và địa chỉ email của các tài khoản đã đăng ký hoặc đã mua hàng từ ấn phẩm này. Thông tin nằm trong tay tác nhân từ Iran này có thể khiến những người đăng ký tạp chí có nguy cơ bị các tổ chức cực đoan nhắm mục tiêu trên mạng hoặc ở ngoài đời.

Chúng tôi cho rằng cuộc tấn công này là phản hồi của chính phủ Iran đối với cuộc thi vẽ tranh biếm họa do Charlie Hebdo tiến hành. Một tháng trước khi Holy Souls tiến hành cuộc tấn công này, tạp chí đã thông báo sẽ tổ chức một cuộc thi quốc tế về vẽ tranh biếm họa “chế nhạo” vị Lãnh tụ tối cao của Iran là Ali Khamenei. Số báo đăng tải các tranh biếm họa đạt giải sẽ được xuất bản vào đầu tháng 1, trùng với thời điểm tổ chức lễ kỷ niệm 8 năm ngày xảy ra cuộc tấn công tại văn phòng của tạp chí của hai kẻ lấy cảm hứng từ al-Qa’ida ở Bán đảo Ả Rập (AQAP).

Holy Souls đã quảng cáo để bán bộ đệm ẩn của dữ liệu với giá 20 BTC (tương đương khoảng 340.000 USD tại thời điểm đó). Việc công bố toàn bộ bộ đệm ẩn của dữ liệu bị đánh cắp – giả sử tin tặc thực sự có dữ liệu mà chúng tuyên bố sở hữu – về cơ bản sẽ cấu thành hành vi công khai trái phép hàng loạt thông tin về độc giả của một ấn phẩm đã phải chịu những mối đe dọa cực đoan (2020) và các cuộc tấn công khủng bố chết người (2015). Để ngăn chặn những dữ liệu khách hàng bị cáo buộc đánh cắp bị bác bỏ là giả mạo, tờ báo quốc gia Pháp Le Monde đã có thể xác minh “với nhiều nạn nhân của vụ rò rỉ này” tính xác thực của tài liệu mẫu mà Holy Souls công bố.

Sau khi Holy Souls đăng dữ liệu mẫu lên YouTube và nhiều diễn đàn của tin tặc, vụ rò rỉ này đã được khuếch đại thông qua hoạt động phối hợp trên một số nền tảng mạng xã hội. Nỗ lực khuếch đại này đã sử dụng một bộ chiến thuật, kỹ thuật và quy trình (TTP) gây ảnh hưởng cụ thể mà DTAC đã chứng kiến trước đây trong các hoạt động xâm nhập và rò rỉ gây ảnh hưởng của Iran.

Cuộc tấn công này diễn ra cùng thời điểm với việc chính phủ Iran chỉ trích tranh biếm họa. Vào ngày 4 tháng 1, Ngoại trưởng Iran Hossein Amir-Abdollahian đã đăng trên Twitter như sau: “Chúng tôi sẽ không bỏ qua mà sẽ có câu trả lời cho hành động xúc phạm và bất nhã của ấn phẩm Pháp […] chống lại cơ quan tôn giáo và chính trị – tinh thần […]”. Cùng ngày hôm đó, Bộ Ngoại giao Iran đã triệu tập Đại sứ Pháp tới Iran để bàn về hành vi “xúc phạm” của Charlie Hebdo. Vào ngày 5 tháng 1, Iran đã đóng cửa Viện Nghiên cứu của Pháp tại Iran. Theo mô tả của Bộ Ngoại giao Iran, đây là “bước đầu tiên” và họ sẽ “theo đuổi vụ việc này một cách nghiêm túc cũng như thực hiện các biện pháp cần thiết”.

Dưới đây là một số yếu tố của cuộc tấn công giống với các cuộc tấn công trước đây do tác nhân được Iran hậu thuẫn tiến hành:

  • Một tin tặc thừa nhận trách nhiệm thực hiện cuộc tấn công qua mạng
  • Tuyên bố phá hoại website thành công
  • Rò rỉ dữ liệu riêng tư trên mạng
  • Sử dụng các nhân vật “con rối” không xác thực trên mạng xã hội – các tài khoản mạng xã hội sử dụng danh tính giả hoặc danh tính bị lấy cắp để che giấu chủ sở hữu thực của tài khoản nhằm mục đích đánh lừa – tuyên bố là đến từ quốc gia mà vụ xâm nhập nhắm tới để thúc đẩy cuộc tấn công qua mạng bằng cách sử dụng ngôn ngữ mà người bản ngữ dễ dàng phát hiện lỗi
  • Mạo danh các nguồn dữ liệu có thẩm quyền
  • Liên hệ với các tổ chức truyền thông tin tức

Tuy sự quy kết mà chúng tôi đưa ra hôm nay dựa trên tập thông tin lớn hơn dành cho nhóm DTAC của Microsoft, nhưng mẫu hình ta thấy ở đây là đặc điểm điển hình của các hoạt động được nhà nước Iran bảo trợ.  Thông báo mật trong ngành (PIN) vào tháng 10 năm 2022 của FBI đã xác định các mẫu này được tác nhân liên kết với Iran sử dụng để điều hành các hoạt động gây ảnh hưởng trên mạng.

Chiến dịch nhắm vào Charlie Hebdo đã sử dụng hàng chục tài khoản "con rối" nói tiếng Pháp để khuếch đại chiến dịch và truyền bá thông điệp đối lập. Vào ngày 4 tháng 1, các tài khoản đã bắt đầu đăng những lời chỉ trích tranh biếm họa về Khamenei trên Twitter, nhiều tài khoản trong số đó có lượng người theo dõi và người đang theo dõi thấp cũng như mới được tạo gần đây. Điều quan trọng là trước khi có bất kỳ báo cáo quan trọng nào về cuộc tấn công qua mạng có mục đích, những tài khoản này đã đăng ảnh chụp màn hình giống hệt nhau về một website bị phá hoại có chứa thông điệp bằng tiếng Pháp: “Charlie Hebdo a été piraté” (“Charlie Hebdo đã bị xâm nhập”).

Vài giờ sau khi các tài khoản "con rối" bắt đầu đăng trên Twitter, đã có ít nhất 2 tài khoản mạng xã hội mạo danh nhân vật thuộc chính quyền Pháp tham gia – một tài khoản giả mạo giám đốc công nghệ và tài khoản còn lại mạo danh một biên tập viên ở Charlie Hebdo. Sau đó, những tài khoản này (cả hai tài khoản được tạo vào tháng 12 năm 2022 và có lượng người theo dõi thấp) bắt đầu đăng ảnh chụp màn hình dữ liệu khách hàng của Charlie Hebdo bị rò rỉ từ Holy Souls. Kể từ đó, các tài khoản này đã bị Twitter đình chỉ hoạt động.

Tài khoản Twitter giả mạo biên tập viên của Charlie Hebdo đăng ảnh chụp màn hình về dữ liệu khách hàng bị rò rỉ
Một tài khoản mạo danh biên tập viên ở Charlie Hebdo đang đăng bài trên Twitter về vụ rò rỉ

Người ta đã quan sát thấy việc sử dụng các tài khoản "con rối" như vậy trong các hoạt động khác liên quan đến Iran, trong đó có cuộc tấn công được tuyên bố bởi Atlas Group, một đối tác của Hackers of Savior, được FBI quy là thuộc về Iran vào năm 2022. Trong thời gian diễn ra World Cup 2022, Atlas Group tuyên bố đã “xâm nhập vào hạ tầng” [nguyên văn] và phá hoại một website thể thao của Israel. Trên Twitter, các tài khoản "con rối" nói tiếng Do Thái và tài khoản mạo danh phóng viên thể thao từ một kênh tin tức phổ biến của Israel đã khuếch đại cuộc tấn công. Tài khoản phóng viên giả mạo đã đăng rằng sau khi đi du lịch đến Qatar, anh ta kết luận người Israel “không nên đi du lịch đến các quốc gia Ả Rập“.

Ngoài ảnh chụp màn hình về dữ liệu bị rò rỉ, các tài khoản "con rối" còn đăng những thông điệp chế nhạo bằng tiếng Pháp như sau: “Theo tôi, cuộc thi tranh biếm họa tiếp theo của Charlie nên lấy chủ đề về các chuyên gia an ninh mạng của Pháp”. Người ta cũng cho rằng chính những tài khoản này đang cố gắng lan truyền tin tức về vụ xâm nhập bị cáo buộc bằng cách phản hồi các ấn bản và nhà báo trên Twitter, trong đó có nhật báo al-Dustour của Jordan, Echorouk của Algeria và phóng viên Georges Malbrunot  của báo Le Figaro. Các tài khoản "con rối" khác tuyên bố Charlie Hebfrado đang làm việc thay mặt cho chính phủ Pháp và cho biết chính phủ này đang tìm cách chuyển hướng sự chú ý của công chúng khỏi tình trạng ngừng lao động.

Theo FBI, mục tiêu của các hoạt động gây ảnh hưởng của Iran là “làm suy yếu niềm tin của công chúng vào vấn đề bảo mật của mạng và dữ liệu của nạn nhân, cũng như làm xấu mặt công ty của nạn nhân và các quốc gia nhắm tới.” Thật vậy, thông điệp trong cuộc tấn công nhắm vào Charlie Hebdo giống với thông điệp của các chiến dịch khác liên kết với Iran, chẳng hạn như các chiến dịch mà Hackers of Savior, một nhóm liên kết với Iran, đã thừa nhận trách nhiệm. Vào tháng 4 năm 2022, nhóm này tuyên bố đã xâm nhập vào hạ tầng mạng của các cơ sở dữ liệu lớn của Israel và đã công bố một thông báo cảnh báo người Israel “Đừng tin tưởng các trung tâm chính phủ của bạn”.

Bất kể người ta có nghĩ gì vềlựa chọn biên tập của Charlie Hebdo, thì việc tiết lộ thông tin định danh cá nhân về hàng chục nhìn khách hàng của ấn phẩm sẽ tạo nên một mối đe dọa nghiêm trọng. Điều này đã được nhấn mạnh vào ngày 10 tháng 1 trong một cảnh báo của vị chỉ huy Quân đoàn Vệ binh Cách mạng Hồi giáo Iran, Hossein Salami, về việc “trả thù” ấn phẩm. Ông đã chỉ ra tấm gương tác giả Salman Rushdie, người bị đâm vào năm 2022. Ông Salami cho biết thêm “Rushdie sẽ không quay lại”.

Sự quy kết mà chúng tôi đưa ra hôm nay dựa trên Khuôn khổ quy kết của DTAC.

Microsoft đầu tư vào việc theo dõi và chia sẻ thông tin về các hoạt động gây ảnh hưởng do nhà nước hậu thuẫn để khách hàng và các nền dân chủ trên thế giới có thể tự bảo vệ mình khỏi các cuộc tấn công như vụ tấn công Charlie Hebdo. Chúng tôi sẽ tiếp tục công bố thông tin như vậy khi phát hiện các hoạt động tương tự của các nhóm tội phạm và chính phủ trên toàn thế giới.

Ma trận phân bổ hoạt động gây ảnh hưởng 1

Ma trận biểu đồ hoạt động gây ảnh hưởng trên mạng

Bài viết liên quan

Bảo vệ Ukraina: Những bài học đầu tiên từ Chiến tranh mạng

Những phát hiện mới nhất từ nỗ lực thu thập thông tin về mối đe dọa trong cuộc chiến giữa Nga và Ukraina mà chúng tôi đang triển khai, cùng một loạt kết luận từ bốn tháng đầu tiên đã tăng cường nhu cầu đầu tư mới và liên tục vào công nghệ, dữ liệu, cũng như quan hệ đối tác để hỗ trợ các chính phủ, công ty, tổ chức phi chính phủ và trường đại học.

Khả năng phục hồi mạng

Microsoft Security đã thực hiện một cuộc khảo sát với hơn 500 chuyên gia bảo mật để tìm hiểu các xu hướng bảo mật mới nổi và mối quan tâm hàng đầu của các CISO.

Thông tin chuyên sâu từ hàng nghìn tỷ tín hiệu bảo mật hàng ngày

Các chuyên gia bảo mật Microsoft làm sáng tỏ bối cảnh mối đe dọa ngày nay, cung cấp thông tin chuyên sâu về các xu hướng mới nổi cũng như các mối đe dọa liên tục trong lịch sử.

Theo dõi Microsoft Security