Chiêu mới của hacker Triều Tiên: Trả 500 USD/tháng thuê người phỏng vấn rồi thế chỗ
Bài gốc|Odaily News (@OdailyChina)
Tác giả|Wenser (@wenser 2010)
Còn nhớ hacker Triều Tiên từng thâm nhập ví MetaMask thông qua hình thức thuê ngoài không?
Và hacker Triều Tiên bị công ty DeFi giả mạo câu nhử rồi công khai danh tính?
Giống như các công ty bảo mật chủ động câu nhử, các hacker Triều Tiên cũng đang nâng cấp "thủ đoạn tấn công" của mình, từ lỗ hổng kỹ thuật ban đầu, đến tấn công kỹ thuật xã hội, rồi đến tham gia dự án thuê ngoài, làm việc từ xa cho các dự án tiền mã hóa. Gần đây, thủ đoạn xâm nhập của chúng lại có chiêu mới: thuê người vượt qua vòng phỏng vấn của công ty tiền mã hóa, sau đó chính chúng thế chỗ vào làm, ẩn mình chờ thời cơ, cuối cùng thông qua tấn công kỹ thuật nội bộ để đánh cắp tài sản tiền mã hóa và thông tin nhạy cảm.
Sau một tháng, cuộc chiến giữa các công ty bảo mật và các hacker Triều Tiên đã có diễn biến mới, một loại lừa đảo mới cũng theo đó lộ diện.
"Cứu quốc theo đường vòng": Hacker thuê người phỏng vấn rồi tiếp quản vị trí, cuối cùng chỉ để "phục vụ tổ quốc"
Trước tiên hãy xem "chiến tích" của các hacker Triều Tiên: Dữ liệu từ công ty bảo mật CrowdStrike cho thấy, năm 2025, thiệt hại tiền mã hóa do các hacker và các tác nhân đe dọa liên quan đến nhà nước Triều Tiên gây ra đã vượt 2 tỷ USD, tăng 51% so với cùng kỳ năm trước; Ngân hàng Trung ương Hàn Quốc ước tính, dù chịu các lệnh trừng phạt chung trên toàn cầu, tốc độ tăng trưởng tổng sản phẩm quốc nội (GDP) của Triều Tiên năm 2025 vẫn đạt 3,5%.
Điều có thể xác định hiện nay là, các hacker Triều Tiên với tư cách "đội tuyển quốc gia" cũng đã đóng góp một phần quan trọng cho tăng trưởng kinh tế của nước này.
Ngày 31 tháng 7 năm nay, Bộ Ngoại giao Hoa Kỳ và FBI đã phối hợp với 11 quốc gia gồm Nhật Bản, Hàn Quốc, Úc, Canada, Pháp, Đức, Ý, Hà Lan, New Zealand và Anh công bố một báo cáo an ninh có tiêu đề "Cảnh báo về lao động CNTT Triều Tiên".
Báo cáo chứa đựng nhiều thông tin, nội dung chính bao gồm:
Thứ nhất, Triều Tiên dựa vào mạng lưới các nhà phát triển công nghệ hoạt động trong và ngoài nước để hành động, thông qua việc cử những nhân viên kỹ thuật này sử dụng danh tính giả, làm việc từ xa để kiếm tiền, cuối cùng chuyển thu nhập lương về tài khoản của các cơ quan chính phủ Triều Tiên. Số tiền liên quan cuối cùng được dùng cho việc phát triển và thúc đẩy chương trình vũ khí hạt nhân và tên lửa đạn đạo của Triều Tiên.
Thứ hai, xét về công việc cụ thể của các hacker Triều Tiên, những nhà phát triển công nghệ này thường mạo danh công dân nước khác để kiếm việc làm và thu nhập lương tương ứng trên các nền tảng tuyển dụng, mua sắm và nhận thầu trực tuyến do các công ty tư nhân ở nước ngoài vận hành.
Thứ ba, ngoài ra, nhân viên dịch vụ kỹ thuật Triều Tiên không chỉ kiếm lương nhân viên bình thường, mà còn tạo ra mối đe dọa nội bộ rất lớn đối với thông tin thương mại và tài sản thương mại của doanh nghiệp nơi họ làm việc. Một bộ phận đáng kể đã lợi dụng cơ hội này để tham gia đánh cắp dữ liệu thông tin, đánh cắp tiền mã hóa và đánh cắp thông tin nhạy cảm.
Cuối cùng, xét về phương pháp thực hiện cụ thể, công tác chuẩn bị và thủ đoạn của các hacker Triều Tiên ngày càng tinh vi, thậm chí còn bao gồm việc sử dụng các công cụ như mô hình AI và ứng dụng để tạo danh tính giả và tiến hành các hoạt động phi pháp trên phạm vi toàn cầu.
Đáng chú ý, thông tin quan trọng nhất được đề cập trong báo cáo này là, so với việc trước đây chúng tự mình tham gia phỏng vấn, các hacker Triều Tiên gần đây đã nâng cấp "quy trình làm việc" của mình —
- Hiện nay, chúng trước tiên tuyển dụng một số nhân viên kỹ thuật từ các nước thứ ba (như Iran, Lebanon...) thông qua các trang tuyển dụng như LinkedIn;
- Sau đó, các hacker Triều Tiên yêu cầu một số nhà phát triển kỹ thuật làm việc bán thời gian với vai trò "người hỗ trợ phỏng vấn", trả thù lao 500 USD tiền mã hóa mỗi tháng để họ giúp mình vào làm tại công ty mục tiêu.
- Cuối cùng, chính các hacker Triều Tiên thế chỗ, vào công ty mục tiêu trở thành một thành viên trong nhóm, nhờ đó thực hiện thâm nhập kỹ thuật, vừa nhận lương cho vị trí đó, vừa chờ thời cơ để đánh cắp thông tin nhạy cảm và dữ liệu, tài sản tiền mã hóa cũng như mã kỹ thuật và các tài sản thương mại khác.
Không còn nghi ngờ gì nữa, trong cuộc chiến tấn công-phòng thủ an ninh liên tục leo thang, các hacker Triều Tiên cũng đang dần nâng cấp "SOP (quy trình làm việc)" của mình, và mục đích cuối cùng của chúng đương nhiên là chuyển tiền về nước.
Danh sách tự kiểm tra mức độ thâm nhập của hacker Triều Tiên: Từ thông tin cá nhân nhân viên đến thói quen biểu đạt hàng ngày
Hiện tại, thủ đoạn của các hacker Triều Tiên rất khó phòng bị, nhưng vẫn có dấu vết để lần theo. Dưới đây là một số dấu hiệu mà các công ty cần cảnh giác và tự kiểm tra:
Đối với các công ty vận hành nền tảng trực tuyến, cần đặc biệt chú ý những điểm sau:
- Nhân viên thường xuyên thay đổi thông tin đăng ký (tên tài khoản, thông tin liên hệ, tài khoản ngân hàng nhận lương...).
- Tên trên giấy tờ tùy thân của nhân viên không khớp với tên tài khoản thanh toán đã đăng ký.
- Sử dụng cùng một giấy tờ tùy thân để tạo nhiều tài khoản nhận tiền.
- Giấy tờ xác minh danh tính có dấu hiệu bị làm giả hoặc được tạo, chỉnh sửa bằng phần mềm chỉnh sửa ảnh hoặc công cụ tạo ảnh AI.
- Nhiều tài khoản kỹ thuật truy cập từ cùng một địa chỉ IP.
- Một tài khoản duy nhất truy cập từ nhiều địa chỉ IP trong thời gian ngắn.
- Tài khoản duy trì đăng nhập trong thời gian dài bất thường.
- Tổng số giờ làm việc tích lũy hoặc các chỉ số công việc liên quan có dấu hiệu bất thường (như thời gian trực tuyến quá dài, hiệu suất làm việc quá cao, khối lượng công việc quá lớn).
- Người dùng trên trang tuyển dụng tự viết đánh giá giả để nâng điểm trên trang việc làm...
Đối với các công ty tuyển dụng nhân viên hoặc phỏng vấn, thuê nhân công bên ngoài, chú ý các chi tiết sau có thể kịp thời tránh được sự thâm nhập nội bộ của các hacker Triều Tiên:
- Hồ sơ cá nhân của ứng viên có cách diễn đạt sai hoặc không tự nhiên (nghi do dịch máy), tuyên bố không thành thạo ngôn ngữ mẹ đẻ trong thông tin danh tính của mình (xét đến sự phổ biến của dịch vụ dịch thuật AI, chỉ có thể chú ý nhiều hơn đến cách biểu đạt ngôn ngữ của họ).
- Để lộ chi tiết giả mạo trong cuộc họp video, như ảnh không khớp với thông tin danh tính; hình ảnh video cuộc họp do AI tạo ra hoặc có bên thứ ba phối hợp, biểu đạt ngôn ngữ và cử chỉ, thần thái không tự nhiên.
- Ứng viên từ chối tham gia cuộc họp video, từ chối lộ mặt.
- Mức lương yêu cầu thấp hơn giá thị trường thông thường.
- Cho thấy tài khoản kỹ thuật cá nhân của họ được nhiều người thao tác (thường cho thấy loại hoạt động hacker này thường vận hành theo nhóm, đối tượng tương tác thực sự có thể thay đổi theo thời gian).
- Yêu cầu trả lương bằng tiền mã hóa, từ chối cung cấp đầy đủ thông tin tài khoản ngân hàng và tài khoản thanh toán.
Nội dung này chỉ mang tính chất tham khảo và cung cấp thông tin, không phải lời khuyên đầu tư liên quan đến BTCC. BTCC luôn cố gắng cung cấp thông tin chính xác, nhưng không đảm bảo tuyệt đối về tính xác thực, độ chính xác hoặc bản quyền nội dung trên.