Các nhóm hacker liên kết với nhà nước Iran đang sử dụng kết quả chụp MRI giả mạo để lây nhiễm cho các mục tiêu được chọn bằng CHOSEN BRICK, một họ phần mềm gián điệp Windows được thiết kế cho mục đích giám sát dài hạn. Chiến dịch này đã nhắm mục tiêu vào các cá nhân tại Vương quốc Anh, Hoa Kỳ và Hà Lan từ ít nhất năm 2025, với các nhà bất đồng chính kiến, nhà hoạt động và nhà báo đối mặt với rủi ro đặc biệt. Đây là một nỗ lực gián điệp tập trung thay vì một chiến dịch tội phạm tài chính quy mô lớn.
Sự nguy hiểm của CHOSEN BRICK nằm ở sự chú ý mà các nhà điều hành dành cho từng nạn nhân và khả năng thu thập thông tin liên tục sau khi tệp lừa đảo đầu tiên được mở mà không gây chú ý.
CHOSEN BRICK: Chiến dịch tấn công mạng tinh vi
Các cuộc tấn công bắt đầu bằng việc thiết lập liên lạc qua WhatsApp hoặc Telegram, sau đó dành thời gian xây dựng lòng tin với nạn nhân. Kẻ tấn công có thể giả dạng thành một người liên hệ quen thuộc hoặc nhân viên hỗ trợ nền tảng, sau đó gửi một tệp trông có vẻ phù hợp với mục tiêu. Cách thức này tương tự như các chiến dịch sử dụng sơ yếu lý lịch sinh viên giả mạo để ẩn mã độc sau một tài liệu được mong đợi.
Các nhà phân tích tại Trung tâm An ninh Mạng Quốc gia Vương quốc Anh (NCSC) đã xác định được CHOSEN BRICK và cảnh báo rằng phần mềm này có khả năng thu thập danh bạ, tin nhắn email và tin nhắn mạng xã hội. Thông tin thu thập được có thể tiết lộ các mối quan hệ, vị trí và lịch trình hàng ngày của nạn nhân, vượt xa mục đích đánh cắp dữ liệu thông thường.
NCSC đã công bố một báo cáo, được chia sẻ với Cyber Security News, nêu rõ rằng trong một số trường hợp, thông tin cá nhân của nạn nhân đã xuất hiện trên các trang web rò rỉ thông tin ủng hộ Iran. Cơ quan này đã đưa ra cảnh báo cùng với FBI và cơ quan AIVD của Hà Lan, liên kết phần mềm gián điệp này với một mô hình áp lực xuyên biên giới ngày càng tăng đối với các đối thủ bị xem là đối lập.
Phương thức tấn công và cơ chế hoạt động
Tệp đính kèm giả mạo kết quả chụp MRI có tác dụng vì nó tạo ra sự cấp bách và mang tính cá nhân. Các phương thức ngụy trang khác được quan sát bao gồm các tệp được trình bày dưới dạng các ứng dụng quen thuộc. Kẻ tấn công tùy chỉnh câu chuyện cho từng người nhận và hiển thị một màn hình thuyết phục sau khi tệp được mở, trong khi quá trình cài đặt thực tế diễn ra ẩn.
Các nhà điều hành thường liên hệ với thiết bị công việc trước. Nếu các biện pháp kiểm soát của công ty ngăn chặn việc phân phối hoặc tăng khả năng bị phát hiện, họ sẽ yêu cầu người dùng mở cùng một tệp trên thiết bị cá nhân. Sự chuyển đổi này có thể vượt qua các biện pháp bảo vệ do nhà tuyển dụng duy trì và nhấn mạnh sự cần thiết của việc nhận thức về an ninh trên thiết bị cá nhân.
Mọi trường hợp lây nhiễm CHOSEN BRICK được quan sát đều nhắm mục tiêu vào hệ điều hành Windows. Sau khi khởi chạy, phần mềm gián điệp sử dụng vị trí Registry Run hiện tại của người dùng để đảm bảo nó khởi động lại khi đăng nhập. Nó cũng thêm các loại trừ chống vi-rút để giảm thiểu khả năng bị phát hiện. Cách tiếp cận quen thuộc này tương tự như phần mềm độc hại đã ký giả mạo các ứng dụng, nơi phần mềm lừa đảo cũng sử dụng cài đặt khởi động Windows để duy trì quyền truy cập.
Phần mềm gián điệp này giao tiếp với một bot Telegram riêng biệt cho từng nạn nhân. Việc sử dụng một dịch vụ trực tuyến hợp pháp làm kênh điều khiển có thể khiến lưu lượng truy cập độc hại khó phân biệt với hoạt động hàng ngày. Mô hình này cũng được ghi nhận trong các trường hợp tấn công truy cập từ xa dựa trên Telegram.
NCSC cho biết họ chưa quan sát thấy sự di chuyển tự động giữa các máy tính, mặc dù phần mềm độc hại có khả năng tải xuống các phần mềm độc hại bổ sung. Sau khi hoạt động, CHOSEN BRICK có thể kiểm tra các chương trình đang chạy và chi tiết hệ thống, chụp ảnh màn hình, ghi âm, thu thập dữ liệu trình duyệt Telegram và WhatsApp, đánh cắp email, chạy các lệnh Windows và xóa tệp.
Trong ít nhất một mẫu, phần mềm này bao gồm một chức năng xóa dữ liệu. Thông tin bị đánh cắp có thể được gửi đi qua Telegram hoặc các dịch vụ lưu trữ đám mây, trong khi các dịch vụ proxy có thể che giấu kết nối Telegram. Ảnh chụp màn hình đặc biệt nhạy cảm trong chiến dịch này vì chúng có thể tiết lộ danh bạ, thông tin công việc, du lịch và các cuộc trò chuyện riêng tư chỉ trong một hình ảnh.
NCSC cũng lưu ý rằng kẻ tấn công đôi khi đã công bố thông tin lấy được từ nạn nhân để quấy rối họ. Mô hình nhắm mục tiêu này phản ánh chiến dịch phần mềm gián điệp giả mạo PDF, nơi một tệp trông vô hại sẽ mở ra một cửa sổ lừa đảo trong khi phần mềm giám sát được cài đặt.
Khuyến nghị bảo mật
Cá nhân không nên cài đặt phần mềm nhận được qua tệp đính kèm hoặc liên kết không mong muốn, ngay cả khi người gửi có vẻ quen thuộc. Người dùng nên chỉ tải xuống ứng dụng từ các nguồn chính thức, giữ cho thiết bị và phần mềm bảo mật luôn được cập nhật, và chú ý đến các cảnh báo tải xuống tệp của Windows thay vì bỏ qua chúng. Những kiểm tra đơn giản này rất quan trọng khi kẻ tấn công đã chuẩn bị một câu chuyện cá nhân thuyết phục.
Các tổ chức nên thông báo cho nhân viên có thể bị nhắm mục tiêu và đưa các thiết bị cá nhân vào quy trình hỗ trợ của họ. Quản trị viên nên triển khai xác thực đa yếu tố chống lừa đảo, cho phép ứng dụng, quét email, giám sát điểm cuối và mạng, và tìm kiếm trên nhật ký (logs) để phát hiện các chỉ số xâm nhập.
Bất kỳ ai nghi ngờ việc thực thi mã độc cần liên hệ kịp thời với nhà cung cấp IT nội bộ hoặc bên ngoài của họ và bảo quản bằng chứng liên quan.
Chỉ số xâm nhập (IoCs)
Các địa chỉ IP và tên miền được cố tình làm sạch (ví dụ: [.]) để ngăn chặn việc phân giải hoặc tạo siêu liên kết ngẫu nhiên. Chỉ nên phục hồi các định dạng này trên các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.










