Vandaag schrijft het Digital Threat Analysis Center (DTAC) van Microsoft een recente beïnvloedingsoperatie toe aan een Iraanse nation-state actor, gericht op het satirische Franse tijdschrift Charlie Hebdo. Microsoft noemt deze actor NEPTUNIUM, die ook geïdentificeerd is door het United States Department of Justice (het ministerie van Justitie van de Verenigde Staten) als Emennet Pasargad.
Begin januari claimde een onlinegroep dat deze na 'verkregen toegang tot een database' beschikte over de persoonsgegevens van meer dan 200.000 Charlie Hebdo-klanten. Nog niet eerder had iemand gehoord van de onlinegroep die zichzelf 'Holy Souls' noemt, nu identificeren we deze groep als NEPTUNIUM. Als bewijs gaf Holy Souls een sample van de gegevensvrij; een spreadsheet met volledige namen, telefoonnummers, huis- en e-mailadressen van accounts die zijn geabonneerd op het tijdschrift of er merchandise van hebben gekocht. Met deze informatie, verkregen door de Iraanse actor, liepen de abonnees het risico dat ze online of fysiek het doelwit zouden worden van extremistische organisaties.
We geloven dat de aanval een reactie is van de Iraanse overheid op een cartoonwedstrijd die is georganiseerd door Charlie Hebdo. Een maand voordat Holy Souls de aanval uitvoerde, deed het tijdschrift de aankondiging dat het een internationale wedstrijd zou organiseren voor cartoons die Ali Khamenei, de hoogste leider van Iran, 'bespotten'. De editie met de winnende cartoons werd begin januari gepubliceerd, gepland om samen te vallen met de achtste gedenkdag van een aanval op de kantoren van het tijdschrift door twee aanvallers van Al Qa'ida op het Arabisch Schiereiland (AQAS).
Holy Souls zette de cache met gegevens te koop voor 20 BTC (op dat moment gelijk aan ongeveer USD 340.000). Het vrijgeven van de volledige cache met gestolen gegevens, ervan uitgaand dat de hackers daadwerkelijk de gegevens hebben, zou essentieel de massale doxing betekenen van de lezers van een tijdschrift dat toch al het onderwerp is geweest van extremistische bedreigingen (2020) en dodelijke terroristische aanvallen (2015). Uit vrees dat de vermeende gestolen klantgegevens zouden worden afgedaan als gekunsteld, was de belangrijke Franse krant Le Monde in staat om 'met meerdere slachtoffers van dit lek' de echtheid van het voorbeelddocument van Holy Souls teverifiëren.
Nadat Holy Souls de voorbeeldgegevens had gepost op YouTube en meerdere hackersforums, werd het lek versterkt door een gecoördineerde operatie op meerdere socialemediaplatformen. Deze versterkingsinspanning maakte gebruik van een specifieke set beïnvloedingstactieken, -technieken en -procedures (TTP's) die DTAC eerder heeft waargenomen in Iraanse beïnvloedingsoperaties met hacken en lekken.
De aanval viel samen met kritiek op de cartoons vanuit de Iraanse overheid. Op 4 januari tweette Hossein Amir-Abdollahian, de minister van Buitenlandse Zaken van Iran: "De beledigende en onbeleefde actie van het Franse tijdschrift [...] tegen de religieuze en politiek-spirituele autoriteit [...] blijft niet onbeantwoord." Op dezelfde dag werd de Franse ambassadeur in Iran ontboden door de Iraanse minister van Buitenlandse Zaken vanwege Charlie Hebdo's 'belediging'. Op 5 januari sloot Iran het Franse onderzoeksinstituut in Iran. De Iraanse minister van Buitenlandse Zaken noemde dit een 'eerste stap': "We nemen de zaak hoog op en nemen de vereiste maatregelen."
Volg Microsoft Beveiliging