Hacker Triều Tiên bị bắt quả tang khi giả danh ứng viên crypto tại Mỹ

Updated: 05/12/2025 at 7:00

Các đặc vụ Triều Tiên đã bị bắt quả tang trực tiếp sau khi nhóm nghiên cứu an ninh dẫn dụ họ vào một “laptop dành cho lập trình viên” gài bẫy, cho thấy cách nhóm liên quan nhóm hacker khét tiếng Lazarus tìm cách chen vào quy trình tuyển dụng crypto tại Mỹ bằng công cụ AI hợp pháp và dịch vụ cloud.

Diễn biến này được ghi nhận theo thời gian thực bởi các nhóm nghiên cứu của BCA LTD, NorthScan và nền tảng phân tích malware ANY.RUN.

Bắt quả tang hacker Triều Tiên

Chiến dịch bắt đầu khi Heiner García của NorthScan giả mạo một lập trình viên Mỹ — người bị một recruiter của Lazarus nhắm tới dưới bí danh “Aaron” (hay còn gọi là “Blaze”).

Đóng vai một “doanh nghiệp” tuyển dụng, Blaze cố gắng thuê lập trình viên giả này làm bình phong — một chiến thuật Chollima quen thuộc nhằm đưa lao động IT Triều Tiên vào các công ty phương Tây, đặc biệt trong lĩnh vực tài chính, crypto, y tế và kỹ thuật.

Ảnh chụp màn hình tin nhắn của nhà tuyển dụng cung cấp cơ hội việc làm giả mạo

Quy trình phỏng vấn

Kế hoạch vận hành theo mô hình quen thuộc:

  • đánh cắp hoặc mượn danh tính,

  • vượt qua phỏng vấn bằng công cụ AI và bộ câu trả lời chia sẻ,

  • làm việc từ xa qua laptop của nạn nhân,

  • chuyển lương về Triều Tiên.

Khi Blaze yêu cầu toàn quyền truy cập — gồm SSN, giấy tờ ID, LinkedIn, Gmail và quyền sử dụng laptop 24/7 — nhóm nghiên cứu chuyển sang giai đoạn hai.

Quá trình phỏng vấn

Cái bẫy: “Laptop Farm” nhưng thực ra không có laptop

Môi trường ảo an toàn từ Interactive Sandbox của ANY.RUN

Thay vì dùng laptop thật, Mauro Eldritch của BCA LTD triển khai máy ảo trong ANY.RUN Sandbox, được cấu hình giống hệt một máy cá nhân hoạt động thực tế với lịch sử sử dụng, công cụ lập trình và proxy dân cư tại Mỹ.

Đội nghiên cứu cũng có thể chủ động tạo crash, giới hạn băng thông hoặc ghi lại từng thao tác mà không làm hacker nghi ngờ.

Một môi trường ảo an toàn được cung cấp bởi Sandbox tương tác của ANY.RUN

Những gì họ tìm thấy trong bộ công cụ của Famous Chollima

Các phiên sandbox hé lộ một bộ công cụ gọn nhẹ nhưng hiệu quả, tập trung vào chiếm đoạt danh tính và truy cập từ xa thay vì triển khai malware. Sau khi đồng bộ hồ sơ Chrome, các hacker tải lên:

  • Công cụ tự động hóa xin việc chạy bằng AI (Simplify Copilot, AiApply, Final Round AI) để tự điền hồ sơ và tạo câu trả lời phỏng vấn.

  • Công cụ OTP chạy trên trình duyệt (OTP.ee / Authenticator.cc) để xử lý mã 2FA của nạn nhân sau khi thu thập giấy tờ danh tính.

  • Google Remote Desktop được cấu hình qua PowerShell với mã PIN cố định để duy trì quyền truy cập lâu dài.

  • Các lệnh thăm dò hệ thống (dxdiag, systeminfo, whoami) nhằm xác minh phần cứng và môi trường.

  • Kết nối liên tục định tuyến qua Astrill VPN — dấu hiệu quen thuộc trong hạ tầng của Lazarus.

Trong một phiên, hacker thậm chí để lại tin nhắn trong Notepad yêu cầu “lập trình viên” tải lên ID, SSN và thông tin ngân hàng — xác nhận mục tiêu cuối cùng: chiếm trọn danh tính và thiết bị làm việc mà không cần triển khai bất kỳ malware nào.

Dòng tiền tỷ USD

Sự việc này nằm trong chiến lược lớn hơn của Bình Nhưỡng, nơi mô hình lừa đảo tuyển dụng trở thành nguồn thu chính.

Nhóm Giám sát Trừng phạt Đa phương ước tính các nhóm liên quan Triều Tiên đã đánh cắp 2,83 tỷ USD tài sản số từ 2024 đến tháng 9/2025, tương đương gần 1/3 nguồn thu ngoại tệ của quốc gia.

Hiệu quả của việc tấn công vào “lớp con người” được thể hiện rõ nhất trong vụ hack Bybit tháng 2/2025, khi nhóm TraderTraitor dùng thông tin nội bộ bị đánh cắp để biến giao dịch chuyển ra ngoài thành chuyển nội bộ, cuối cùng chiếm quyền ví lạnh.

Khủng hoảng tuân thủ

Mô hình tấn công dựa vào social engineering đã tạo ra cuộc khủng hoảng tuân thủ mới trong ngành tài sản số.

Huntress và Silent Push từng ghi nhận mạng lưới công ty bình phong như BlockNovas và SoftGlide — có đăng ký hợp pháp tại Mỹ và hồ sơ LinkedIn đáng tin — chuyên dụ lập trình viên cài mã độc dưới dạng “bài test kỹ thuật”.

Trong khi quy trình KYC tập trung vào khách hàng, mô hình của Lazarus buộc ngành áp dụng tiêu chuẩn mới: “Know Your Employee”.

Bộ Tư pháp Mỹ đã thu giữ 7,74 triệu USD liên quan các sơ đồ IT này, nhưng độ trễ phát hiện vẫn lớn.

Như chiến dịch của BCA LTD cho thấy, để bắt những hacker này, ngành có thể phải chuyển từ phòng thủ thụ động sang đánh lừa chủ động — thiết kế môi trường kiểm soát buộc họ bộc lộ kỹ thuật trước khi được trao quyền truy cập hệ thống.

Thạch Sanh

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, CoinPhoton.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.

Được đề cập trong bài viết
Mới cập nhật

Hoạt động thị trường của Toncoin [TON] đã chậm lại đáng kể trong các phiên gần đây, với cả giá và khối lượng giao dịch đều kéo dài quỹ đạo đi xuống. Sự suy yếu này xuất hiện vào một thời điểm nhạy cảm đối với tài sản này, khi... ...

Quá trình token hóa đang chuẩn bị chiếm lĩnh vị thế thống trị. Trong ba năm qua, vốn hóa thị trường của các tài sản thế giới thực (RWA) được token hóa đã tăng gấp 20 lần. Tương tự, vốn hóa thị trường RWA được token hóa đã đạt mức... ...

Michael van de Poppe, nhà sáng lập MN Trading Capital, không kỳ vọng Bitcoin sẽ giảm xuống dưới 75.000 USD trong tương lai gần, ngay cả khi các nhà giao dịch trên Polymarket đang đặt cược vào một kết quả khác. Động lực từ đợt tăng giá gần đây của... ...

Ether (ETH) đã gặp khó khăn trong việc giao dịch trên mức 2.400 USD vào thứ Năm, nhưng dòng vốn liên tục chảy vào các quỹ hoán đổi danh mục (ETF) Ethereum giao ngay phản ánh nỗ lực của phe bò nhằm lấy lại đà tăng trưởng. Giá Ether đã... ...

Bitcoin [BTC] đã tăng gần 11% trong mười ngày qua. Một tháng trước, đồng tiền này từng bị từ chối tại mức 75.000 USD nhưng đã nỗ lực leo trở lại trên mức kháng cự này và suýt soát thử thách ngưỡng 80.000 USD vào ngày 22 tháng 4. Đợt... ...

Điện toán lượng tử không còn là một lý thuyết xa vời, khi những tín hiệu sớm cho thấy những người nắm giữ tiền mã hóa có thể sớm phải đối mặt với một cuộc đua âm thầm để bảo vệ tài sản của mình. Hội đồng cố vấn của... ...

Kể từ khi xác lập mức thấp nhất tại 440,5 USD vào thứ Ba, ngày 21 tháng 4, Bitcoin Cash đã tăng 5,77% để giao dịch ở mức 465,9 USD. Đà di chuyển của nó thậm chí còn cao hơn, đạt mức 7,60% khi chạm tới đỉnh cục bộ là... ...

Hoạt động tích lũy Ethereum [ETH] của các tổ chức tài chính đã tăng tốc trong thời gian gần đây. Báo cáo cho thấy Bitmine Immersion Technologies [BMNR] đã mua 101.627 ETH trong tuần qua. Điều này diễn ra sau các đợt mua lần lượt là 71,3 nghìn và 71,9... ...

HackerOne, một trong những nền tảng săn lỗi nhận thưởng lớn nhất thế giới, báo cáo đã có 85.000 lượt gửi báo cáo hợp lệ trong năm 2025, tăng 7% so với năm trước. Các giao thức tiền mã hóa đã cảnh báo rằng việc gia tăng sử dụng AI... ...

Đô đốc Hải quân Mỹ Samuel Paparo cho biết công nghệ proof-of-work của Bitcoin có các ứng dụng khoa học máy tính “thực sự quan trọng” khi nói đến an ninh mạng. Một chỉ huy quân sự cấp cao của Mỹ đã ca ngợi Bitcoin là một “công cụ khoa... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode