Gián điệp Iran tấn công máy tính Windows bằng mã độc đánh cắp dữ liệu Chosen Brick
Ba cơ quan an ninh phương Tây cảnh báo gián điệp nhà nước Iran đang nhắm vào các cá nhân qua ứng dụng nhắn tin để cài mã độc Chosen Brick lên máy Windows. Mã độc này đánh cắp danh bạ, email, tin nhắn mạng xã hội và theo dõi di chuyển của nạn nhân, nhằm đàn áp những người bị coi là "kẻ thù của chế độ" như nhà bất đồng chính kiến, nhà hoạt động và nhà báo.

Các cơ quan an ninh mạng của Mỹ, Anh và Hà Lan vừa đưa ra cảnh báo chung về một chiến dịch gián điệp mạng do nhà nước Iran thực hiện, nhắm vào các cá nhân sử dụng ứng dụng nhắn tin xã hội nhằm cài đặt mã độc do thám và đánh cắp dữ liệu lên máy tính Windows.
Chosen Brick là gì và nhắm vào ai?
Theo FBI, Trung tâm An ninh mạng Quốc gia Anh (NCSC) và Cơ quan Tình báo và An ninh Hà Lan (AIVD), mã độc mang tên Chosen Brick chỉ lây nhiễm trên hệ thống Windows. Iran đã sử dụng nó ít nhất từ năm 2025 để chiếm quyền kiểm soát thiết bị của các cá nhân, đánh cắp danh bạ, email và tin nhắn mạng xã hội — qua đó cho phép gián điệp theo dõi di chuyển của nạn nhân.
"Iran gần như chắc chắn sử dụng hoạt động mạng để hỗ trợ việc đàn áp những cá nhân bị coi là mối đe dọa đối với chế độ, chẳng hạn như người bất đồng chính kiến, nhà hoạt động và nhà báo. Trong một số trường hợp, các cơ quan tình báo Iran đã lên kế hoạch bắt cóc hoặc tiến hành các chiến dịch sát hại nhằm vào những người mà họ coi là kẻ thù của chế độ."
Cách thức tấn công
Các cuộc tấn công thường bắt đầu bằng tin nhắn trên WhatsApp và Telegram, được cho là đến từ những cá nhân và tổ chức mà nạn nhân quen biết và tin tưởng.
- Gián điệp Iran tiến hành nghiên cứu kỹ lưỡng để chuẩn bị cho chiến dịch tấn công kỹ thuật xã hội (social engineering) này.
- Trước khi gửi tin nhắn đầu tiên, chúng đã có hiểu biết "sâu rộng" về mục tiêu, các mối quan hệ của họ và các tổ chức trong ngành liên quan để tăng độ tin cậy của tin nhắn giả mạo.
- Sau khi tạo dựng được lòng tin, kẻ tấn công thuyết phục nạn nhân tải xuống và mở một tệp trông giống như ứng dụng hợp pháp.
Các ứng dụng bị mạo danh bao gồm Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player và KeePass.
Khi nạn nhân mở tệp, mã độc sẽ thực thi mà không có sự hay biết của họ và vẫn tồn tại dai dẳng qua các lần khởi động lại thiết bị. Chosen Brick còn thêm các loại trừ vào phần mềm diệt virus Microsoft Defender nhằm trốn tránh bị phát hiện, sau đó kết nối với Telegram để liên lạc chỉ huy và điều khiển (C2) thông qua một bot Telegram riêng cho từng nạn nhân.
Khả năng và hậu quả của mã độc
Mặc dù chưa quan sát thấy mã độc tự động di chuyển ngang (lateral movement) trong mạng, điều này được đánh giá là "hoàn toàn có thể về mặt kỹ thuật". Tuy nhiên, Chosen Brick có thể tải thêm mã độc khác và thiết lập cơ chế tồn tại dai dẳng cho các payload mới trên thiết bị bị nhiễm, sử dụng cùng khóa registry trên Windows:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Các tính năng khác của mã độc bao gồm:
- Liệt kê các tiến trình đang chạy và thông tin hệ thống
- Chụp ảnh màn hình và ghi âm
- Đánh cắp email, cùng dữ liệu Telegram và WhatsApp từ trình duyệt web
- Xóa sạch toàn bộ hệ thống máy tính
Khuyến nghị từ các cơ quan an ninh
Các cơ quan Mỹ, Anh và Hà Lan khuyến cáo:
"Các tổ chức lo ngại rằng Chosen Brick đã được thực thi nên liên hệ với nhà cung cấp IT của mình, dù là nội bộ hay bên ngoài, để điều tra. Vì đối tượng này nhắm vào thiết bị cá nhân chứ không chỉ thiết bị doanh nghiệp, các tổ chức nên phổ biến thông tin này đến nhân viên có khả năng bị nhắm mục tiêu và hỗ trợ họ kiểm tra cả thiết bị cá nhân."
Cảnh báo mới nhất về Iran được đưa ra sau một loạt cuộc tấn công mạng nhắm vào hệ thống cấp nước và năng lượng mà các nhà nghiên cứu và truyền thông cho là có liên quan đến Iran, dù chính phủ Mỹ và Anh chưa chính thức quy trách nhiệm.
Bối cảnh leo thang căng thẳng mạng
Vào tháng 8, cơ quan an ninh mạng hàng đầu của Mỹ là CISA tiết lộ rằng các cuộc tấn công mạng hồi tháng 7 đã làm gián đoạn các cơ sở cấp nước của Mỹ tại 12 bang, nhắm vào hơn 100 hệ thống nước phơi nhiễm trên internet. Cùng thời điểm đó, một cuộc tấn công mạng nghi ngờ do Iran thực hiện cũng đã khiến một nhà máy điện nhỏ của Anh phải đóng cửa.
Năm cơ quan của Mỹ cũng cảnh báo rằng kẻ tấn công đang sử dụng các đoạn mã khai thác do AI tạo ra để xâm nhập vào các bộ điều khiển logic khả trình (PLC) dòng Siemens S7 phơi nhiễm trên internet tại các cơ sở nước, sản xuất, năng lượng và hạ tầng trọng yếu khác.
"Đây không phải là rủi ro mang tính lý thuyết — đây là mối đe dọa đang hiện hữu."
Đối với độc giả Việt Nam, sự việc này là lời nhắc nhở về tầm quan trọng của việc cảnh giác với các tệp đính kèm và liên kết nhận được qua ứng dụng nhắn tin, kể cả khi chúng đến từ người quen. Người dùng nên xác minh nguồn gốc của bất kỳ tệp cài đặt nào trước khi mở, đặc biệt là các ứng dụng phổ biến như Telegram hay KeePass, vì đây là những mục tiêu bị mạo danh phổ biến trong các chiến dịch gián điệp mạng.

