Deepfake AI trở thành vũ khí mới để tấn công công ty crypto của Triều Tiên: Google cảnh báo

Updated: 12/02/2026 at 7:00

Nhóm bảo mật Mandiant của Google cảnh báo hacker Triều Tiên đang tích hợp công nghệ deepfake do AI tạo ra vào các cuộc họp video giả mạo, như một phần của chiến dịch tấn công ngày càng tinh vi nhằm vào các công ty crypto, theo báo cáo công bố hôm thứ Hai.

Mandiant cho biết gần đây họ đã điều tra một vụ xâm nhập tại một công ty fintech, được quy cho UNC1069 (còn gọi là “CryptoCore”) – tác nhân đe dọa có mức độ liên hệ rất cao với Triều Tiên. Cuộc tấn công sử dụng tài khoản Telegram bị chiếm quyền, một cuộc họp Zoom giả mạo và kỹ thuật ClickFix để lừa nạn nhân thực thi các lệnh độc hại. Các điều tra viên cũng phát hiện bằng chứng cho thấy video do AI tạo ra đã được sử dụng trong cuộc họp giả nhằm đánh lừa mục tiêu.

Theo báo cáo, Mandiant ghi nhận UNC1069 triển khai các kỹ thuật này để nhắm mục tiêu vào cả tổ chức và cá nhân trong ngành crypto, bao gồm các công ty phần mềm, lập trình viên, cũng như các quỹ đầu tư mạo hiểm cùng đội ngũ nhân sự và lãnh đạo của họ.

Chiến dịch đánh cắp crypto của Triều Tiên leo thang

Cảnh báo được đưa ra trong bối cảnh các vụ trộm crypto liên quan đến Triều Tiên tiếp tục gia tăng về quy mô. Giữa tháng 12, công ty phân tích blockchain Chainalysis cho biết hacker Triều Tiên đã đánh cắp 2,02 tỷ USD crypto trong năm 2025, tăng 51% so với năm trước. Tổng giá trị tài sản số bị các nhóm có liên hệ với Bình Nhưỡng chiếm đoạt hiện ước tính khoảng 6,75 tỷ USD, dù số lượng vụ tấn công đã giảm.

Những phát hiện này cho thấy sự thay đổi trong cách vận hành của các nhóm tội phạm mạng có liên hệ nhà nước. Thay vì triển khai các chiến dịch phishing diện rộng, CryptoCore và những nhóm tương tự tập trung vào các cuộc tấn công được cá nhân hóa cao, khai thác niềm tin trong các tương tác số quen thuộc như lời mời họp hay cuộc gọi video. Nhờ đó, hacker có thể thực hiện các vụ đánh cắp giá trị lớn hơn thông qua số lượng sự cố ít hơn nhưng có mục tiêu rõ ràng.

Theo Mandiant, cuộc tấn công bắt đầu khi nạn nhân được liên hệ qua Telegram bởi một người có vẻ là lãnh đạo quen thuộc trong ngành crypto, nhưng tài khoản này thực chất đã bị hacker kiểm soát. Sau khi xây dựng lòng tin, kẻ tấn công gửi liên kết Calendly để sắp xếp cuộc họp 30 phút, dẫn nạn nhân tới một cuộc gọi Zoom giả được lưu trữ trên hạ tầng riêng của nhóm. Trong cuộc gọi, nạn nhân cho biết họ nhìn thấy video deepfake của một CEO crypto nổi tiếng.

Khi cuộc họp bắt đầu, hacker viện lý do sự cố âm thanh và hướng dẫn nạn nhân chạy các lệnh “khắc phục lỗi” – một biến thể của kỹ thuật ClickFix – qua đó kích hoạt mã độc. Phân tích pháp y sau đó phát hiện bảy họ mã độc khác nhau trên hệ thống của nạn nhân, được triển khai nhằm đánh cắp thông tin đăng nhập, dữ liệu trình duyệt và session token phục vụ mục đích chiếm đoạt tài chính và mạo danh.

Deepfake và AI nâng cấp chiến thuật mạo danh

Fraser Edwards, đồng sáng lập kiêm CEO của công ty nhận dạng phi tập trung cheqd, cho rằng vụ việc phản ánh xu hướng hacker ngày càng nhắm đến những cá nhân phụ thuộc vào họp trực tuyến và phối hợp từ xa. Theo ông, hiệu quả của phương thức này nằm ở chỗ hầu như không có dấu hiệu bất thường rõ ràng: người gửi quen thuộc, định dạng cuộc họp quen thuộc, không có tệp đính kèm hay lỗ hổng hiển nhiên. Niềm tin bị khai thác trước khi các biện pháp phòng vệ kỹ thuật kịp can thiệp.

Edwards cho biết video deepfake thường được đưa vào ở giai đoạn leo thang, chẳng hạn trong cuộc gọi trực tiếp, khi hình ảnh một gương mặt quen thuộc có thể xóa bỏ nghi ngờ phát sinh từ các yêu cầu bất thường hoặc sự cố kỹ thuật. Mục tiêu không phải kéo dài tương tác, mà chỉ cần đủ mức độ chân thực để thúc đẩy nạn nhân thực hiện bước tiếp theo.

Ông cũng nhấn mạnh AI hiện được sử dụng để hỗ trợ mạo danh ngoài phạm vi cuộc gọi trực tiếp, bao gồm soạn thảo tin nhắn, điều chỉnh giọng điệu và mô phỏng phong cách giao tiếp quen thuộc của một cá nhân với đồng nghiệp hoặc bạn bè. Điều này khiến các thông điệp thường nhật trở nên khó bị nghi ngờ hơn và làm giảm khả năng người nhận tạm dừng để xác minh.

Theo Edwards, rủi ro sẽ tiếp tục gia tăng khi các tác nhân AI được tích hợp sâu hơn vào hoạt động giao tiếp và ra quyết định hằng ngày. Các hệ thống này có thể gửi tin nhắn, lên lịch cuộc gọi và hành động thay mặt người dùng với tốc độ máy móc. Nếu bị lạm dụng hoặc xâm nhập, deepfake âm thanh và video có thể được triển khai tự động, biến hành vi mạo danh từ nỗ lực thủ công thành quy trình có thể mở rộng quy mô lớn.

Ông cho rằng việc kỳ vọng phần lớn người dùng tự phát hiện deepfake là không thực tế. Thay vì yêu cầu người dùng cảnh giác hơn, cần xây dựng các hệ thống bảo vệ theo mặc định, cải thiện cơ chế xác thực và hiển thị tính xác thực nội dung, để người dùng nhanh chóng nhận biết liệu thông tin là thật, do AI tạo ra hay chưa được xác minh, thay vì dựa vào cảm tính hay sự quen thuộc.

Thạch Sanh

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, CoinPhoton.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.

Được đề cập trong bài viết
Mới cập nhật

Trong bối cảnh thị trường crypto chịu áp lực nặng nề và xu hướng giảm bao trùm, nhóm memecoin trở thành tâm điểm của làn sóng bán tháo. Giữa diễn biến đó, token Official Trump (TRUMP) đã lao dốc hơn 96% so với đỉnh lịch sử thiết lập vào đầu... ...

Dữ liệu onchain cho thấy Ethereum Foundation đã staking lượng ETH trị giá kỷ lục khoảng 46 triệu USD. Đây là một tín hiệu đáng chú ý, không chỉ vì quy mô lớn mà còn vì nó phản ánh cách tổ chức này tiếp tục gắn lợi ích của mình... ...

Bitcoin (BTC), Ethereum (ETH) và Ripple (XRP) đồng loạt quay lại kiểm tra các vùng hỗ trợ quan trọng vào đầu tuần, sau khi ghi nhận mức giảm lần lượt gần 3%, 4% và 5% trong tuần trước. Hiện tại, BTC đang đối mặt với vùng hỗ trợ dưới của... ...

Celestia (TIA) đang đối mặt với áp lực giảm giá ngày càng gia tăng, khi cả cấu trúc thị trường lẫn tâm lý nhà đầu tư đồng loạt suy yếu. Dù chỉ giảm nhẹ 1,3% trong 24 giờ qua, các tín hiệu nền tảng cho thấy xu hướng giảm có... ...

Aave đã chính thức hoạt động trên X Layer, mở ra khả năng lending onchain cho người dùng OKX Wallet. Động thái này đánh dấu thêm một bước mở rộng quan trọng của Aave trong việc mang hạ tầng DeFi đến gần hơn với người dùng phổ thông và hệ... ...

Tại thời điểm viết bài, TRON (TRX) ghi nhận mức tăng 3,6% trong tuần qua, trở thành một trong số ít tài sản tiền điện tử thuộc top 20 theo vốn hóa duy trì được đà tăng. Altcoin này từng vươn lên mức đỉnh cục bộ 0,317 USD vào ngày... ...

Bitcoin đang giao dịch quanh vùng 67.000 USD trong bối cảnh bế tắc giữa Mỹ và Iran chưa có dấu hiệu được tháo gỡ. Áp lực địa chính trị tiếp tục khiến thị trường thận trọng hơn, trong khi phe bán vẫn cho thấy họ chưa từ bỏ quyền kiểm... ...

Giám đốc điều hành Ripple, Brad Garlinghouse, cho biết tiền mã hóa đã chuyển mình từ việc bị coi là “thuốc độc chuột” thành lực lượng đang tái định hình hệ thống tài chính toàn cầu. Ông nhấn mạnh sự chấp nhận ngày càng tăng từ các tổ chức, khi... ...

Dữ liệu on-chain gần đây cho thấy một sự chuyển dịch rõ nét trong cách nhu cầu hình thành quanh Hyperliquid (HYPE). Một “cá voi” đã nạp 4 triệu USDC, sau đó mua khoảng 56.208 HYPE với tổng giá trị xấp xỉ 2,1 triệu USD tại mức 38,21 USD. Đáng... ...

Tỷ phú khai khoáng người Canada Frank Giustra đã chế giễu nhà chiến lược phố Wall Tom Lee sau khi Lee đưa ra một dự báo lạc quan về việc “crypto winter” sắp tan băng. Trong cuộc phỏng vấn, Tom Lee cho rằng thị trường đang ở rất gần điểm... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode