Nhà nghiên cứu “sống” cùng các hacker Triều Tiên, phát hiện 1,640 nạn nhân

Chia sẻ:
Tóm tắt
- Một nhà nghiên cứu đã dành 22 tháng bên trong máy chủ của hacker Triều Tiên.
- Nhật ký của anh ta tiết lộ 1,640 tổ chức bị xâm phạm tại 57 quốc gia.
- Một số nhà thầu giữ thông tin đăng nhập hợp lệ cho tới 30 công ty.
Một nhà nghiên cứu bảo mật người Hy Lạp đã ở trong hệ thống máy chủ của các hacker Triều Tiên suốt 22 tháng. Kết quả, anh thu thập được danh sách 1,640 tổ chức trở thành nạn nhân tại 57 quốc gia.
Vangelis Stykas hiện là giám đốc công nghệ (CTO) tại công ty bảo mật Kumio. Tuần này, anh đã công bố các phát hiện của mình tại hội nghị Black Hat ở Las Vegas.
Cách những kẻ săn mồi trở thành con mồi
Stykas đã làm ngược lại với quy trình thông thường. Anh xâm nhập vào máy chủ điều khiển mà các nhóm hacker dùng để vận hành phần mềm độc hại.
Thậm chí, trong một số trường hợp, anh đã xâm nhập vào cả máy tính cá nhân của hacker – những máy này cũng bị chính họ lây nhiễm phần mềm độc hại.
Và cứ thế, anh ở lại theo dõi. Suốt gần hai năm, Stykas quan sát hoạt động của các nhóm hacker và ghi lại từng nạn nhân mới xuất hiện.
Anh đã thu thập khoảng 5 terabyte dữ liệu – trong đó có khóa lập trình, mã nguồn riêng tư và các đoạn tin nhắn trên Slack, Discord của các nhóm hacker.
Nhờ quyền truy cập này, con số nạn nhân trong báo cáo lần này là hoàn toàn chính xác. Trong khi đó, các báo cáo thông thường chỉ ước lượng từ bên ngoài.
Lần này, Stykas thống kê trực tiếp từ tài liệu của chính hacker. Trong tổng số 1,640 tổ chức bị tấn công, anh đánh giá từ 700 đến 800 tổ chức bị xâm nhập nghiêm trọng.
At Black Hat, security researcher @evstykas reveals what he found by lurking inside North Korean hackers’ infrastructure for nearly two years: They got footholds inside 1,640 networks, by his count. About half of those intrusions were serious breaches. https://t.co/lJt3ksAthx
— Andy Greenberg (@agreenberg at the other places) (@a_greenberg) August 6, 2026
Theo dõi chúng tôi trên X để cập nhật tin tức mới nhất
Trong các trường hợp này, hacker có quyền truy cập root đến máy chủ, quyền root AWS hoặc giữ khóa ví tiền điện tử của nạn nhân.
Chỉ cần một lời mời làm việc là đủ
Không có lỗi phần mềm nào bị khai thác ở đây. Chính lời mời làm việc là “lỗ hổng”.
Các lập trình viên được tiếp cận với lời mời làm việc hấp dẫn, mức lương cao. Sau đó, họ được yêu cầu làm bài kiểm tra về nhà. Bài kiểm tra này đã âm thầm cài đặt phần mềm độc hại.
Các nhà nghiên cứu tại Palo Alto Networks từng đặt tên cho cách thức này là Contagious Interview vào tháng 11/2023. Đã có 5 công ty bảo mật theo dõi nhóm hacker này dưới 6 cái tên khác nhau.
Microsoft cũng công bố một báo cáo chi tiết vào tháng 03/2026, truy vết những phần mềm độc hại này đến các “gói code” giả mạo được phân phối trên GitHub, GitLab và Bitbucket.
Khi mở các gói trên bằng Visual Studio Code, một cửa sổ xác nhận độ tin cậy sẽ hiện ra. Nếu người dùng đồng ý, trình soạn thảo sẽ chạy đoạn mã của hacker.
“Bằng cách cài đặt trực tiếp phần mềm độc hại vào các công cụ tuyển dụng, bài kiểm tra kỹ năng và các quy trình đánh giá vốn được lập trình viên tin tưởng, hacker đã lợi dụng sự tin cậy mà các ứng viên dành cho quá trình tuyển dụng,” theo trích đoạn bài blog bảo mật của Microsoft vào tháng 03.
Các phần mềm backdoor này âm thầm tìm kiếm những thông tin quan trọng như API tokens, thông tin đăng nhập cloud, khóa ký số, ví crypto và cả tập tin của phần mềm quản lý mật khẩu.
Vấn đề tuyển dụng thường xuyên là “điểm yếu”. Consensys từng phát hiện một lập trình viên Triều Tiên ẩn danh đang làm việc trong đội ngũ phát triển MetaMask, chỉ sau một tháng vào vị trí.
Một nhân sự hợp đồng, ba mươi “cửa ngõ” truy cập
Mồi nhử thì rẻ, nhưng mức độ ảnh hưởng thì không nhỏ.
Stykas phát hiện có những nhân sự hợp đồng dùng tài khoản còn hiệu lực tại tận 30 công ty cùng lúc. Một laptop dính phần mềm độc hại có thể là cửa ngõ cho hacker xâm nhập 30 tổ chức khác nhau.
Bệnh viện Nhi Boston là ví dụ điển hình. Stykas lần ra nguồn lây nhiễm từ máy cá nhân của một cựu cộng tác viên bên ngoài.
Phía bệnh viện cho rằng thông tin chưa chính xác. Họ đã thu hồi quyền truy cập trong vài giờ và không phát hiện bằng chứng hệ thống của mình bị truy cập trái phép.
Những nhóm tấn công này cũng rất chọn lọc. Họ hoàn toàn có thể xâm nhập hồ sơ y tế, cơ sở dữ liệu tội phạm nhưng lại phớt lờ.
Mục tiêu chính luôn là ví tiền điện tử và quyền truy cập blockchain. Coinbase và Uniswap Labs là hai trong số các tổ chức đã thực hiện ngay cảnh báo từ Stykas.
Điều này thể hiện rõ trong kết quả tổng hợp. Các nhóm hacker liên quan Triều Tiên đã chiếm đoạt 2.02 tỷ USD tài sản số chỉ riêng trong năm 2025.
CrowdStrike ghi nhận đây là mức tăng 51% chỉ trong một năm. Hãng cũng chỉ ra nhóm GOLDEN CHOLLIMA chuyên dùng mồi tuyển dụng để tiếp cận các công ty fintech trên nền tảng đám mây.
Đó chính là chuỗi hoạt động mà Stykas quan sát trực tiếp từ bên trong. Vẫn là các thủ đoạn khai thác yếu tố con người lên ngôi.
Nhóm TRM Labs truy vết vụ mất cắp 285 triệu USD trên nền tảng Drift Protocol hồi tháng 04 vừa qua đến các cuộc gặp mặt trực tiếp giữa nhân viên và đại diện Triều Tiên cải trang.
Chỉ hai vụ tấn công đã gây ra 76% tổng thiệt hại tiền điện tử năm 2026, trong khi chỉ chiếm 3% tổng số vụ việc. Tính từ năm 2017 đến nay, tổng con số hacker Triều Tiên chiếm đoạt đã vượt 6 tỷ USD.
Theo Stykas, hiện vẫn còn nhiều nạn nhân mới lộ diện trong cơ sở dữ liệu. Đa số tổ chức được cảnh báo đều không phản hồi, do đó các nhóm như Crypto ISAC hiện đang chia sẻ thông tin tình báo mối đe dọa từ Triều Tiên cho nhau nhiều hơn.
Read the article at BeInCryptoĐọc thêm









