
Các tin nhắn được gửi từ Handala và chứa liên kết đến trang web của nhóm, tuyên bố rằng các quân nhân Mỹ đang bị theo dõi và sắp trở thành mục tiêu của máy bay không người lái và tên lửa.
Theo các nguồn tin, nội dung các tin nhắn như sau: “Danh tính của các bạn đã được các đơn vị tên lửa của chúng tôi nắm rõ, mọi động thái của binh lính Mỹ đều nằm dưới sự giám sát của chúng tôi. Rất sớm thôi, các bạn sẽ trở thành mục tiêu của máy bay không người lái Shahed cũng như tên lửa Kheibar và Ghadeer của Iran”.
Ngày 28/4, các tin tặc đã công bố thông tin cá nhân của 2.379 thành viên Thủy quân Lục chiến Mỹ đóng quân tại vùng Vịnh Ba Tư trên kênh Telegram của chúng. Theo báo cáo của Stars and Stripes, Hải quân Mỹ từng cảnh báo các binh sĩ hồi đầu tháng này về các chiến dịch gây ảnh hưởng tâm lý của Iran.
Được biết đến với các tên gọi khác như Handala Hack, Banished Kitten, Dune, Hanzalah Hacking Group, Homeland Justice, Red Sandstorm, Storm-0842 và Void Manticore, Handala đã hoạt động ít nhất từ năm 2008, tham gia vào nhiều hoạt động khác nhau, từ hacktivist đến các cuộc tấn công phá hoại.
Vào tháng 3/2024, Mỹ chính thức liên kết Handala với Bộ Tình báo và An ninh Iran (MOIS), sau vụ tấn công nhằm vào tập đoàn công nghệ y tế Stryker của Mỹ. Liên quan đến cuộc tấn công này, Handala tuyên bố đã xóa sổ hơn 200.000 hệ thống bằng cách sử dụng thông tin đăng nhập quản trị viên bị đánh cắp trong Microsoft Intune.
Trước đó, nhóm này cũng đã tuyên bố hack tài khoản Gmail cá nhân của Giám đốc Cục Điều tra Liên bang Mỹ (FBI) Kash Patel. Mỹ đã xác nhận vụ việc trên và treo thưởng 10 triệu USD cho thông tin dẫn đến việc xác định và bắt giữ các thành viên của Handala.
Theo SOCRadar, việc Handala có liên quan đến MOIS chứ không phải Lực lượng Vệ binh Cách mạng Hồi giáo Iran (IRGC) cho thấy nhóm này thiên về hoạt động tình báo và gây ảnh hưởng hơn là hoạt động quân sự thuần túy. Mục tiêu là gây tổn hại tâm lý và thu thập dữ liệu, chứ không chỉ là gây gián đoạn kỹ thuật.
Sử dụng phần mềm độc hại tùy chỉnh, các công cụ thương mại và chiến thuật tấn công kỹ nghệ xã hội, Handala trước đây đã nhắm mục tiêu vào nhiều tổ chức của Israel, từ trường học đến các trung tâm nghiên cứu hạt nhân. Bên cạnh đó, những kẻ tấn công này cũng dựa vào các ứng dụng xóa dữ liệu (BiBi Wiper, CoolWipe, ChillWipe, Hamsa và Hatef) và sử dụng API của Telegram Bot để liên lạc điều khiển với máy chủ điều khiển và ra lệnh (C2).
“Handala hoạt động bên trong một cấu trúc tình báo lớn hơn của Iran, được các tác nhân tinh vi cung cấp quyền truy cập mạng ban đầu và đã chứng tỏ khả năng gây ra thiệt hại đáng kể về mặt hoạt động khi đạt được mục tiêu. Việc chuyển hướng sang đe dọa trực tiếp các nhân viên quân sự thông qua các kênh liên lạc cá nhân cho thấy, các tin tặc này sẵn sàng vượt ra ngoài các mục tiêu doanh nghiệp hoặc cơ sở hạ tầng”, SOCRadar nhận định.
