Nhà nghiên cứu “sống” cùng các hacker Triều Tiên, phát hiện 1,640 nạn nhân

Nguồn Beincrypto

Một nhà nghiên cứu bảo mật người Hy Lạp đã ở trong hệ thống máy chủ của các hacker Triều Tiên suốt 22 tháng. Kết quả, anh thu thập được danh sách 1,640 tổ chức trở thành nạn nhân tại 57 quốc gia.

Vangelis Stykas hiện là giám đốc công nghệ (CTO) tại công ty bảo mật Kumio. Tuần này, anh đã công bố các phát hiện của mình tại hội nghị Black Hat ở Las Vegas.

Cách những kẻ săn mồi trở thành con mồi

Stykas đã làm ngược lại với quy trình thông thường. Anh xâm nhập vào máy chủ điều khiển mà các nhóm hacker dùng để vận hành phần mềm độc hại.

Thậm chí, trong một số trường hợp, anh đã xâm nhập vào cả máy tính cá nhân của hacker – những máy này cũng bị chính họ lây nhiễm phần mềm độc hại.

Và cứ thế, anh ở lại theo dõi. Suốt gần hai năm, Stykas quan sát hoạt động của các nhóm hacker và ghi lại từng nạn nhân mới xuất hiện.

Anh đã thu thập khoảng 5 terabyte dữ liệu – trong đó có khóa lập trình, mã nguồn riêng tư và các đoạn tin nhắn trên Slack, Discord của các nhóm hacker.

Nhờ quyền truy cập này, con số nạn nhân trong báo cáo lần này là hoàn toàn chính xác. Trong khi đó, các báo cáo thông thường chỉ ước lượng từ bên ngoài.

Lần này, Stykas thống kê trực tiếp từ tài liệu của chính hacker. Trong tổng số 1,640 tổ chức bị tấn công, anh đánh giá từ 700 đến 800 tổ chức bị xâm nhập nghiêm trọng.

Theo dõi chúng tôi trên X để cập nhật tin tức mới nhất

Trong các trường hợp này, hacker có quyền truy cập root đến máy chủ, quyền root AWS hoặc giữ khóa ví tiền điện tử của nạn nhân.

Chỉ cần một lời mời làm việc là đủ

Không có lỗi phần mềm nào bị khai thác ở đây. Chính lời mời làm việc là “lỗ hổng”.

Các lập trình viên được tiếp cận với lời mời làm việc hấp dẫn, mức lương cao. Sau đó, họ được yêu cầu làm bài kiểm tra về nhà. Bài kiểm tra này đã âm thầm cài đặt phần mềm độc hại.

Các nhà nghiên cứu tại Palo Alto Networks từng đặt tên cho cách thức này là Contagious Interview vào tháng 11/2023. Đã có 5 công ty bảo mật theo dõi nhóm hacker này dưới 6 cái tên khác nhau.

Microsoft cũng công bố một báo cáo chi tiết vào tháng 03/2026, truy vết những phần mềm độc hại này đến các “gói code” giả mạo được phân phối trên GitHub, GitLab và Bitbucket.

Khi mở các gói trên bằng Visual Studio Code, một cửa sổ xác nhận độ tin cậy sẽ hiện ra. Nếu người dùng đồng ý, trình soạn thảo sẽ chạy đoạn mã của hacker.

“Bằng cách cài đặt trực tiếp phần mềm độc hại vào các công cụ tuyển dụng, bài kiểm tra kỹ năng và các quy trình đánh giá vốn được lập trình viên tin tưởng, hacker đã lợi dụng sự tin cậy mà các ứng viên dành cho quá trình tuyển dụng,” theo trích đoạn bài blog bảo mật của Microsoft vào tháng 03.

Các phần mềm backdoor này âm thầm tìm kiếm những thông tin quan trọng như API tokens, thông tin đăng nhập cloud, khóa ký số, ví crypto và cả tập tin của phần mềm quản lý mật khẩu.

Vấn đề tuyển dụng thường xuyên là “điểm yếu”. Consensys từng phát hiện một lập trình viên Triều Tiên ẩn danh đang làm việc trong đội ngũ phát triển MetaMask, chỉ sau một tháng vào vị trí.

Một nhân sự hợp đồng, ba mươi “cửa ngõ” truy cập

Mồi nhử thì rẻ, nhưng mức độ ảnh hưởng thì không nhỏ.

Stykas phát hiện có những nhân sự hợp đồng dùng tài khoản còn hiệu lực tại tận 30 công ty cùng lúc. Một laptop dính phần mềm độc hại có thể là cửa ngõ cho hacker xâm nhập 30 tổ chức khác nhau.

Bệnh viện Nhi Boston là ví dụ điển hình. Stykas lần ra nguồn lây nhiễm từ máy cá nhân của một cựu cộng tác viên bên ngoài.

Phía bệnh viện cho rằng thông tin chưa chính xác. Họ đã thu hồi quyền truy cập trong vài giờ và không phát hiện bằng chứng hệ thống của mình bị truy cập trái phép.

Những nhóm tấn công này cũng rất chọn lọc. Họ hoàn toàn có thể xâm nhập hồ sơ y tế, cơ sở dữ liệu tội phạm nhưng lại phớt lờ.

Mục tiêu chính luôn là ví tiền điện tử và quyền truy cập blockchain. Coinbase và Uniswap Labs là hai trong số các tổ chức đã thực hiện ngay cảnh báo từ Stykas.

Điều này thể hiện rõ trong kết quả tổng hợp. Các nhóm hacker liên quan Triều Tiên đã chiếm đoạt 2.02 tỷ USD tài sản số chỉ riêng trong năm 2025.

CrowdStrike ghi nhận đây là mức tăng 51% chỉ trong một năm. Hãng cũng chỉ ra nhóm GOLDEN CHOLLIMA chuyên dùng mồi tuyển dụng để tiếp cận các công ty fintech trên nền tảng đám mây.

Đó chính là chuỗi hoạt động mà Stykas quan sát trực tiếp từ bên trong. Vẫn là các thủ đoạn khai thác yếu tố con người lên ngôi.

Nhóm TRM Labs truy vết vụ mất cắp 285 triệu USD trên nền tảng Drift Protocol hồi tháng 04 vừa qua đến các cuộc gặp mặt trực tiếp giữa nhân viên và đại diện Triều Tiên cải trang.

Chỉ hai vụ tấn công đã gây ra 76% tổng thiệt hại tiền điện tử năm 2026, trong khi chỉ chiếm 3% tổng số vụ việc. Tính từ năm 2017 đến nay, tổng con số hacker Triều Tiên chiếm đoạt đã vượt 6 tỷ USD.

Theo Stykas, hiện vẫn còn nhiều nạn nhân mới lộ diện trong cơ sở dữ liệu. Đa số tổ chức được cảnh báo đều không phản hồi, do đó các nhóm như Crypto ISAC hiện đang chia sẻ thông tin tình báo mối đe dọa từ Triều Tiên cho nhau nhiều hơn.

Tuyên bố miễn trừ trách nhiệm: Chỉ dành cho mục đích thông tin. Hiệu suất trong quá khứ không đảm bảo cho kết quả trong tương lai.
placeholder
WTI giữ mức giảm quanh 82,50$ trong bối cảnh hy vọng ngoại giao Mỹ-Iran được khơi lạiGiá dầu West Texas Intermediate (WTI) vẫn ở trong vùng tiêu cực sang ngày thứ hai liên tiếp, giao dịch quanh mức 82,60$/thùng trong giờ châu Á vào thứ Sáu. Giá dầu thô đã mất đà sau khi hy vọng về một giải pháp ngoại giao cho cuộc xung đột Mỹ-Iran được khơi lại.
Tác giả  FXStreet
7 tháng 31 ngày Thứ Sáu
Giá dầu West Texas Intermediate (WTI) vẫn ở trong vùng tiêu cực sang ngày thứ hai liên tiếp, giao dịch quanh mức 82,60$/thùng trong giờ châu Á vào thứ Sáu. Giá dầu thô đã mất đà sau khi hy vọng về một giải pháp ngoại giao cho cuộc xung đột Mỹ-Iran được khơi lại.
placeholder
Forex hôm nay: Bất ổn ở Trung Đông tiếp tục hỗ trợ USD trước loạt dữ liệu tiếp theo của MỹĐây là những gì bạn cần biết vào thứ Ba, ngày 4 tháng 8:
Tác giả  FXStreet
8 tháng 04 ngày Thứ Ba
Đây là những gì bạn cần biết vào thứ Ba, ngày 4 tháng 8:
placeholder
Vàng tăng vượt 4.250$ nhờ kỳ vọng về thỏa thuận Mỹ–IranGiá vàng (XAU/USD) tăng lên gần 4.255$ trong phiên giao dịch đầu ngày thứ Năm ở châu Á.
Tác giả  FXStreet
Hôm qua 02: 19
Giá vàng (XAU/USD) tăng lên gần 4.255$ trong phiên giao dịch đầu ngày thứ Năm ở châu Á.
placeholder
Dự báo giá bạc: XAG/USD chững lại tại 62,00$ sau đà tăng kéo dài hai ngàyBạc (XAG/USD) hợp nhất đà tăng trong khu vực 61,70$ sau khi bị từ chối trước mốc 63,00$. Cặp tiền này đang thu hẹp đà tăng vào thứ Năm, sau khi theo sau đợt tăng gần 7% trong hai ngày qua, nhưng các nỗ lực giảm giá vẫn bị hạn chế cho đến nay, khi giá Dầu thấp hơn và đồng Đô la Mỹ yếu tiếp tục hỗ trợ.
Tác giả  FXStreet
20 giờ trước
Bạc (XAG/USD) hợp nhất đà tăng trong khu vực 61,70$ sau khi bị từ chối trước mốc 63,00$. Cặp tiền này đang thu hẹp đà tăng vào thứ Năm, sau khi theo sau đợt tăng gần 7% trong hai ngày qua, nhưng các nỗ lực giảm giá vẫn bị hạn chế cho đến nay, khi giá Dầu thấp hơn và đồng Đô la Mỹ yếu tiếp tục hỗ trợ.
placeholder
Vàng tích lũy dưới các mức đỉnh gần đây khi sức mạnh của USD và kỳ vọng Fed tăng lãi suất kìm hãm đà tăng trước thềm công bố Bảng lương phi nông nghiệp (NFP) của MỹVàng (XAU/USD) tích luỹ dưới 4.250$ trong phiên giao dịch châu Á vào thứ Sáu và, hiện tại, dường như đã chặn đứng đợt trượt giá điều chỉnh của ngày hôm trước từ mức cao nhất kể từ ngày 18 tháng 6.
Tác giả  FXStreet
1 giờ trước
Vàng (XAU/USD) tích luỹ dưới 4.250$ trong phiên giao dịch châu Á vào thứ Sáu và, hiện tại, dường như đã chặn đứng đợt trượt giá điều chỉnh của ngày hôm trước từ mức cao nhất kể từ ngày 18 tháng 6.
goTop
quote