Tin tặc Nga và Iran nhắm mục tiêu vào các tổ chức của Anh

10:36 | 15/02/2023

Trung tâm An ninh Mạng Quốc gia Vương quốc Anh (NCSC) cảnh báo về các cuộc tấn công lừa đảo trực tuyến do tin tặc được nhà nước Nga và Iran bảo trợ thực hiện nhằm thu thập thông tin của các tổ chức tại nước này.

NCSC cho biết: “Các cuộc tấn công không nhằm vào cá nhân mà nhắm vào các lĩnh vực cụ thể, bao gồm học viện, quốc phòng, tổ chức chính phủ, tổ chức phi chính phủ, tổ chức tư vấn, cũng như các chính trị gia, nhà báo và nhà hoạt động”.

Cơ quan này cho rằng các vụ xâm nhập là do nhóm tin tặc SEABORGIUM (còn gọi là Callisto, COLDRIVER và TA446) và APT42 (còn gọi là ITG18, TA453 và Yellow Garuda). Bỏ qua những điểm tương đồng về phương thức hoạt động, không có bằng chứng nào cho thấy hai nhóm đang hợp tác với nhau.
 

Điển hình của các hoạt động tấn công là các chiến dịch lừa đảo trực tuyến, trong đó các nhóm tin tặc thực hiện gửi những thông điệp rất dễ đánh lừa mục tiêu, do chúng đã dành nhiều thời gian để nghiên cứu sở thích và xác định các mối quan hệ xã hội và nghề nghiệp của người dùng.

Ban đầu các chiến dịch được thiết kế một cách vô hại nhằm lấy lòng tin của người dùng và có thể kéo dài hàng tuần trước khi chuyển sang giai đoạn khai thác. Đồng thời sử dụng các liên kết độc hại có thể dẫn đến đánh cắp thông tin xác thực và xâm phạm thông tin cá nhân, bao gồm cả việc đánh cắp dữ liệu.

Để duy trì chiến dịch, các nhóm tin tặc được cho là đã tạo hồ sơ không có thật trên các nền tảng mạng xã hội để mạo danh các chuyên gia và nhà báo trong nhiều lĩnh vực nhằm lừa nạn nhân nhấn vào các liên kết. Thông tin đăng nhập bị đánh cắp sau đó được sử dụng để đăng nhập vào tài khoản email của mục tiêu và truy cập thông tin nhạy cảm, đồng thời thiết lập quy tắc chuyển tiếp thư để duy trì khả năng hiển thị liên tục trong thư từ của nạn nhân.

Nhóm SEABORGIUM do nhà nước Nga tài trợ có lịch sử thiết lập các trang đăng nhập giả mạo bắt chước các công ty quốc phòng hợp pháp và phòng thí nghiệm nghiên cứu hạt nhân để thực hiện các cuộc tấn công thu thập thông tin xác thực. Bên cạnh đó, nhóm APT42 hoạt động với tư cách là nhánh gián điệp của Lực lượng Vệ binh Cách mạng Hồi giáo Iran (IRGC), được cho là có chung các điểm trùng lặp với PHOSPHORUS và là một phần của nhóm lớn hơn được theo dõi với tên gọi Charming Kitten.