Các tin tặc Bắc Triều Tiên sử dụng chiến thuật mới: Trả 500 USD để được tuyển dụng, sau đó giả danh nhân viên

icon MarsBit
Chia sẻ
AI summary iconTóm tắt
Các tin tặc Bắc Triều Tiên đang sử dụng các phương pháp mới để xâm nhập vào các công ty tiền điện tử, trả 500 USD mỗi tháng bằng tiền điện tử cho các bên thứ ba để vượt qua các cuộc phỏng vấn xin việc. Sau khi được tuyển dụng, họ giả danh nhân viên để truy cập vào dữ liệu và tài sản nhạy cảm. Một báo cáo của Mỹ, FBI và 11 quốc gia đã tiết lộ cách họ sử dụng giấy tờ tùy thân giả, AI và các công cụ làm việc từ xa. Các công ty được khuyến nghị chú ý đến các dấu hiệu cảnh báo như hoạt động IP bất thường và mô hình làm việc kỳ lạ. Các nhà giao dịch được khuyên theo dõi altcoin do biến động của chỉ số fear and greed đang gia tăng.

Nguyên bản|Odaily Star Daily (@OdailyChina)

Tác giả|Wenser(@wenser 2010

DeFi

Bạn còn nhớ tên tin tặc Bắc Triều Tiên đã xâm nhập vào ví MetaMask thông qua bên ngoài không? (Khuyến nghị đọc: “Nguy hiểm! Một nhân viên bên ngoài suýt làm hỏng MetaMask”)

Và tên tin tặc Bắc Triều Tiên từng bị các công ty DeFi giả mạo lừa đảo và phơi bày công khai? (Khuyến nghị đọc: “Vở kịch lừa đảo năm nay: DeFi giả mạo phơi bày tin tặc Lazarus thật sự”)

Giống như các công ty an ninh thực hiện các chiến dịch câu mồi chủ động, các tin tặc Bắc Triều Tiên cũng đang nâng cấp “phương thức tấn công” của mình, từ ban đầu khai thác lỗ hổng kỹ thuật, đến các cuộc tấn công xã hội học, sau đó là tham gia các dự án外包 và gia nhập từ xa vào các dự án mã hóa. Gần đây, phương thức xâm nhập của họ lại có thêm chiêu thức mới: thuê người vượt qua phỏng vấn tại các công ty mã hóa, sau đó tự mình thay thế họ để gia nhập, ẩn nấp bên trong và chờ cơ hội tiến hành các cuộc tấn công kỹ thuật nội bộ nhằm đánh cắp tài sản mã hóa và thông tin nhạy cảm.

Sau một tháng, cuộc chiến giữa công ty an ninh và các tin tặc Triều Tiên đã có tiến triển mới, đồng thời một loại lừa đảo mới cũng xuất hiện.

“Đường vòng cứu quốc”: Hacker thuê người phỏng vấn rồi chiếm giữ vị trí, cuối cùng chỉ để “đóng góp cho tổ quốc”

Hãy cùng tìm hiểu về “thành tích” của tin tặc Triều Tiên: Dữ liệu từ công ty an ninh CrowdStrike cho thấy, năm 2025, các tin tặc và tác nhân đe dọa liên quan đến nhà nước Triều Tiên đã gây thiệt hại hơn 2 tỷ USD cho tiền mã hóa, tăng 51% so với cùng kỳ năm trước; Ngân hàng Trung ương Hàn Quốc ước tính, dù phải đối mặt với các lệnh trừng phạt liên hợp toàn cầu, tỷ lệ tăng trưởng GDP của Triều Tiên năm 2025 vẫn đạt mức 3,5%.

Thông tin chắc chắn hiện tại là các tin tặc Bắc Triều Tiên, với tư cách là “đội tuyển quốc gia”, cũng đóng góp một phần quan trọng vào tăng trưởng kinh tế của họ.

Vào ngày 31 tháng 7 năm nay, Bộ Ngoại giao và FBI của chính phủ Hoa Kỳ đã cùng với 11 quốc gia gồm Nhật Bản, Hàn Quốc, Úc, Canada, Pháp, Đức, Ý, Hà Lan, New Zealand và Anh ban hành một báo cáo an ninh có tiêu đề “Cảnh báo về lao động CNTT của Triều Tiên”.

Báo cáo chứa nhiều thông tin, các nội dung chính bao gồm:

Trước hết, Triều Tiên phụ thuộc vào mạng lưới các nhà phát triển công nghệ được triển khai trong và ngoài nước để thực hiện các hành động bên ngoài, thông qua việc cử các kỹ thuật viên này để lấy danh tính giả, làm việc từ xa và kiếm tiền, cuối cùng chuyển tiền lương về tài khoản của các cơ quan chính phủ Triều Tiên. Các nguồn vốn liên quan cuối cùng được sử dụng để phát triển và thúc đẩy chương trình vũ khí hạt nhân và tên lửa đạn đạo của Triều Tiên.

Thứ hai, dựa trên nội dung công việc cụ thể của các tin tặc Bắc Triều Tiên, những nhà phát triển công nghệ này thường thông qua việc mạo danh công dân các quốc gia khác để nhận việc và thu nhập tương ứng trên các nền tảng tuyển dụng trực tuyến, mua sắm và thầu do các công ty tư nhân nước ngoài vận hành.

Một lần nữa, ngoài những điều này, nhân viên kỹ thuật Bắc Triều Tiên không chỉ nhận mức lương nhân viên bình thường, mà còn tạo ra mối đe dọa nội bộ cực kỳ cao đối với thông tin và tài sản kinh doanh của doanh nghiệp nơi họ làm việc. Một bộ phận đáng kể đã nhân cơ hội này tham gia vào các hành vi đánh cắp thông tin dữ liệu, đánh cắp tiền điện tử và đánh cắp thông tin nhạy cảm.

Cuối cùng, về mặt phương pháp thực hiện cụ thể, các hoạt động chuẩn bị và thủ đoạn của tin tặc Triều Tiên ngày càng phức tạp, thậm chí còn bao gồm việc sử dụng các mô hình và công cụ AI để tạo danh tính giả và thực hiện các hoạt động trái pháp luật trên toàn cầu.

Đáng chú ý là thông tin quan trọng nhất được đề cập trong báo cáo này là, dựa trên nền tảng “phỏng vấn trực tiếp” trước đây, các tin tặc Triều Tiên gần đây đã nâng cấp “quy trình làm việc” của mình—

  • Hiện tại, họ thường tuyển trước một số nhân viên kỹ thuật từ các quốc gia thứ ba thông qua các trang tuyển dụng như LinkedIn (ví dụ: Iran, Lebanon, v.v.);
  • Sau đó, tin tặc Bắc Triều Tiên sẽ yêu cầu một số nhà phát triển kỹ thuật làm công việc bán thời gian với vai trò “hỗ trợ phỏng vấn”, trả thù lao bằng tiền điện tử 500 USD mỗi tháng để nhờ họ hỗ trợ gia nhập công ty mục tiêu.
  • Cuối cùng, tin tặc Bắc Triều Tiên tự thay thế vị trí của mình, gia nhập vào đội ngũ của công ty mục tiêu để thực hiện xâm nhập công nghệ, đồng thời chiếm đoạt các thông tin và dữ liệu nhạy cảm, tài sản tiền mã hóa và mã kỹ thuật khác trong khi nhận lương cho vị trí tương ứng.

Không thể phủ nhận rằng trong cuộc chiến an ninh liên tục được nâng cấp, các tin tặc Triều Tiên cũng đang dần nâng cấp “SOP (quy trình làm việc)” của mình, và mục đích cuối cùng của họ tất nhiên là chuyển tiền về nước.

Danh sách kiểm tra tự đánh giá mức độ xâm nhập của tin tặc Bắc Triều Tiên: Từ thông tin cá nhân nhân viên đến thói quen biểu đạt hàng ngày

Hiện tại, các phương thức tấn công của tin tặc Bắc Triều Tiên khó có thể phòng ngừa hết, nhưng vẫn có dấu hiệu có thể theo dõi. Dưới đây là một số chỉ báo mà các công ty cần cảnh giác và tự kiểm tra:

Đối với các công ty vận hành nền tảng trực tuyến, cần đặc biệt chú ý đến các khía cạnh sau:

  • Nhân viên thường xuyên thay đổi thông tin đăng ký (tên tài khoản, thông tin liên hệ, tài khoản ngân hàng nhận tiền, v.v.).
  • Tên người sở hữu giấy tờ tùy thân nhân viên không khớp với tên tài khoản thanh toán đã đăng ký.
  • Tạo nhiều tài khoản nhận tiền bằng cùng một tài liệu nhận dạng.
  • Tài liệu xác minh danh tính có vẻ là giả mạo hoặc được tạo ra, chỉnh sửa bằng phần mềm chỉnh sửa hình ảnh hoặc công cụ tạo hình ảnh AI.
  • Nhiều tài khoản kỹ thuật đang gửi yêu cầu truy cập từ cùng một địa chỉ IP.
  • Một tài khoản duy nhất gửi yêu cầu truy cập từ nhiều địa chỉ IP trong thời gian ngắn.
  • Tài khoản đã duy trì trạng thái đăng nhập trong thời gian dài bất thường.
  • Số giờ làm việc tích lũy hoặc các chỉ số công việc liên quan bất thường (ví dụ: thời gian trực tuyến quá dài, hiệu suất làm việc quá cao, khối lượng công việc quá lớn).
  • Người dùng trang tuyển dụng tự tạo đánh giá giả để nâng cao điểm số của trang tuyển dụng.

Đối với các công ty tuyển dụng nhân viên hoặc thực hiện phỏng vấn, thuê ngoài, hãy chú ý đến các chi tiết sau để ngăn ngừa kịp thời sự xâm nhập nội bộ từ tin tặc Bắc Triều Tiên:

  • Hồ sơ ứng viên có sai sót hoặc cách diễn đạt không tự nhiên (có vẻ do dịch máy), tuyên bố rằng họ không thành thạo ngôn ngữ bản địa của mình (xem xét sự phổ biến của các dịch vụ dịch AI, cần chú ý nhiều hơn đến cách diễn đạt ngôn ngữ của họ).
  • Trong cuộc họp trực tuyến, các chi tiết giả mạo bị phơi bày, chẳng hạn như ảnh và thông tin nhận dạng không khớp; hình ảnh video cuộc họp do AI tạo ra hoặc có sự phối hợp của bên thứ ba, cách diễn đạt ngôn ngữ và biểu cảm hành động không tự nhiên.
  • Ứng viên từ chối tham gia cuộc họp trực tuyến và từ chối bật camera.
  • Mức lương lao động được báo giá thấp hơn mức giá thị trường thông thường.
  • Hiển thị tài khoản kỹ thuật cá nhân được nhiều người vận hành (thường cho thấy các hoạt động hack này thường diễn ra theo nhóm, đối tượng tương tác thực tế có thể thay đổi theo thời gian).
  • Yêu cầu thanh toán bằng tiền điện tử, không cung cấp thông tin tài khoản ngân hàng và tài khoản thanh toán đầy đủ.
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.