Hacker Triều Tiên bị bắt quả tang khi giả danh ứng viên crypto tại Mỹ

Updated: 05/12/2025 at 7:00

Các đặc vụ Triều Tiên đã bị bắt quả tang trực tiếp sau khi nhóm nghiên cứu an ninh dẫn dụ họ vào một “laptop dành cho lập trình viên” gài bẫy, cho thấy cách nhóm liên quan nhóm hacker khét tiếng Lazarus tìm cách chen vào quy trình tuyển dụng crypto tại Mỹ bằng công cụ AI hợp pháp và dịch vụ cloud.

Diễn biến này được ghi nhận theo thời gian thực bởi các nhóm nghiên cứu của BCA LTD, NorthScan và nền tảng phân tích malware ANY.RUN.

Bắt quả tang hacker Triều Tiên

Chiến dịch bắt đầu khi Heiner García của NorthScan giả mạo một lập trình viên Mỹ — người bị một recruiter của Lazarus nhắm tới dưới bí danh “Aaron” (hay còn gọi là “Blaze”).

Đóng vai một “doanh nghiệp” tuyển dụng, Blaze cố gắng thuê lập trình viên giả này làm bình phong — một chiến thuật Chollima quen thuộc nhằm đưa lao động IT Triều Tiên vào các công ty phương Tây, đặc biệt trong lĩnh vực tài chính, crypto, y tế và kỹ thuật.

Ảnh chụp màn hình tin nhắn của nhà tuyển dụng cung cấp cơ hội việc làm giả mạo

Quy trình phỏng vấn

Kế hoạch vận hành theo mô hình quen thuộc:

  • đánh cắp hoặc mượn danh tính,

  • vượt qua phỏng vấn bằng công cụ AI và bộ câu trả lời chia sẻ,

  • làm việc từ xa qua laptop của nạn nhân,

  • chuyển lương về Triều Tiên.

Khi Blaze yêu cầu toàn quyền truy cập — gồm SSN, giấy tờ ID, LinkedIn, Gmail và quyền sử dụng laptop 24/7 — nhóm nghiên cứu chuyển sang giai đoạn hai.

Quá trình phỏng vấn

Cái bẫy: “Laptop Farm” nhưng thực ra không có laptop

Môi trường ảo an toàn từ Interactive Sandbox của ANY.RUN

Thay vì dùng laptop thật, Mauro Eldritch của BCA LTD triển khai máy ảo trong ANY.RUN Sandbox, được cấu hình giống hệt một máy cá nhân hoạt động thực tế với lịch sử sử dụng, công cụ lập trình và proxy dân cư tại Mỹ.

Đội nghiên cứu cũng có thể chủ động tạo crash, giới hạn băng thông hoặc ghi lại từng thao tác mà không làm hacker nghi ngờ.

Một môi trường ảo an toàn được cung cấp bởi Sandbox tương tác của ANY.RUN

Những gì họ tìm thấy trong bộ công cụ của Famous Chollima

Các phiên sandbox hé lộ một bộ công cụ gọn nhẹ nhưng hiệu quả, tập trung vào chiếm đoạt danh tính và truy cập từ xa thay vì triển khai malware. Sau khi đồng bộ hồ sơ Chrome, các hacker tải lên:

  • Công cụ tự động hóa xin việc chạy bằng AI (Simplify Copilot, AiApply, Final Round AI) để tự điền hồ sơ và tạo câu trả lời phỏng vấn.

  • Công cụ OTP chạy trên trình duyệt (OTP.ee / Authenticator.cc) để xử lý mã 2FA của nạn nhân sau khi thu thập giấy tờ danh tính.

  • Google Remote Desktop được cấu hình qua PowerShell với mã PIN cố định để duy trì quyền truy cập lâu dài.

  • Các lệnh thăm dò hệ thống (dxdiag, systeminfo, whoami) nhằm xác minh phần cứng và môi trường.

  • Kết nối liên tục định tuyến qua Astrill VPN — dấu hiệu quen thuộc trong hạ tầng của Lazarus.

Trong một phiên, hacker thậm chí để lại tin nhắn trong Notepad yêu cầu “lập trình viên” tải lên ID, SSN và thông tin ngân hàng — xác nhận mục tiêu cuối cùng: chiếm trọn danh tính và thiết bị làm việc mà không cần triển khai bất kỳ malware nào.

Dòng tiền tỷ USD

Sự việc này nằm trong chiến lược lớn hơn của Bình Nhưỡng, nơi mô hình lừa đảo tuyển dụng trở thành nguồn thu chính.

Nhóm Giám sát Trừng phạt Đa phương ước tính các nhóm liên quan Triều Tiên đã đánh cắp 2,83 tỷ USD tài sản số từ 2024 đến tháng 9/2025, tương đương gần 1/3 nguồn thu ngoại tệ của quốc gia.

Hiệu quả của việc tấn công vào “lớp con người” được thể hiện rõ nhất trong vụ hack Bybit tháng 2/2025, khi nhóm TraderTraitor dùng thông tin nội bộ bị đánh cắp để biến giao dịch chuyển ra ngoài thành chuyển nội bộ, cuối cùng chiếm quyền ví lạnh.

Khủng hoảng tuân thủ

Mô hình tấn công dựa vào social engineering đã tạo ra cuộc khủng hoảng tuân thủ mới trong ngành tài sản số.

Huntress và Silent Push từng ghi nhận mạng lưới công ty bình phong như BlockNovas và SoftGlide — có đăng ký hợp pháp tại Mỹ và hồ sơ LinkedIn đáng tin — chuyên dụ lập trình viên cài mã độc dưới dạng “bài test kỹ thuật”.

Trong khi quy trình KYC tập trung vào khách hàng, mô hình của Lazarus buộc ngành áp dụng tiêu chuẩn mới: “Know Your Employee”.

Bộ Tư pháp Mỹ đã thu giữ 7,74 triệu USD liên quan các sơ đồ IT này, nhưng độ trễ phát hiện vẫn lớn.

Như chiến dịch của BCA LTD cho thấy, để bắt những hacker này, ngành có thể phải chuyển từ phòng thủ thụ động sang đánh lừa chủ động — thiết kế môi trường kiểm soát buộc họ bộc lộ kỹ thuật trước khi được trao quyền truy cập hệ thống.

Thạch Sanh

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, CoinPhoton.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.

Được đề cập trong bài viết
Mới cập nhật

Mối tương quan 52 tuần giữa Bitcoin (BTC) và vàng đã lần đầu tiên về mức 0 kể từ giữa năm 2022, và có khả năng sẽ chuyển sang âm vào cuối tháng 1 tới. Diễn biến lịch sử: Bitcoin thường tăng mạnh sau vàng Theo các dữ liệu trước... ...

Thanh khoản thị trường tiền điện tử năm 2025 trở nên mất cân bằng, theo đánh giá của nhà tạo lập thị trường Wintermute. Vốn đầu tư tập trung chủ yếu vào một nhóm nhỏ các token, trong khi phần lớn thị trường gặp khó khăn trong việc thu hút... ...

Hedera (HBAR) hiện đang dao động quanh ngưỡng 0,127 USD trong phiên giao dịch ngày thứ Tư, áp sát một vùng kháng cự then chốt. Nếu giá vượt qua mốc này một cách thuyết phục, thị trường có thể chứng kiến đà tăng mới trong thời gian tới. Đáng chú... ...

BNB Chain chính thức kích hoạt hard fork Fermi vào ngày 14 tháng 1 năm 2026, đánh dấu một bước ngoặt quan trọng trong quá trình nâng cấp hiệu suất kể từ các phiên bản Pascal và Maxwell trước đó. Với lần nâng cấp này, thời gian tạo block trên... ...

Các meme coin nổi tiếng như Dogecoin (DOGE), Shiba Inu (SHIB) và Pepe (PEPE) đồng loạt bứt phá trong phiên giao dịch ngày thứ Ba, ghi nhận mức tăng ấn tượng từ 7% đến 14%, qua đó thắp lên kỳ vọng về một nhịp đảo chiều tăng giá. Trong khi... ...

Giá Zilliqa (ZIL) đang duy trì đà tăng ấn tượng khi giao dịch trên ngưỡng 0,0058 USD vào ngày thứ Tư, ghi nhận mức tăng hơn 13% chỉ trong hai ngày. Tâm lý thị trường trở nên tích cực hơn khi khối lượng giao dịch và Hợp đồng mở (OI)... ...

Bitcoin (BTC), Ethereum (ETH) và Ripple (XRP) đồng loạt bứt phá trong phiên giao dịch ngày thứ Tư, nối dài đà tăng mạnh mẽ từ phiên trước đó khi lần lượt ghi nhận mức tăng hơn 4%, 7% và 5%. Đáng chú ý, BTC đã đóng cửa vững chắc phía... ...

Monero – đồng tiền điện tử vốn được thiết kế để bảo vệ quyền riêng tư – đã thiết lập mức cao nhất mọi thời đại (ATH) mới vào ngày thứ Ba, khi các quy định ngày càng chặt chẽ về tài sản kỹ thuật số góp phần làm tăng... ...

Các altcoin như Dash (DASH), Story (IP) và Optimism (OP) đang trở thành tâm điểm, dẫn dắt đà phục hồi chung của thị trường tiền điện tử trong 24 giờ qua. Dù vẫn giữ được thành quả tăng giá thiết lập vào phiên thứ Ba, nhóm tài sản này bắt... ...

Giá Ether (ETH) liên tục không duy trì được trên ngưỡng 3.300 USD trong suốt 60 ngày qua, khiến giới đầu tư đặt ra nghi vấn về khả năng hình thành một xu hướng tăng bền vững trong năm 2026. Dù mạng lưới Ethereum vẫn không ngừng nâng cấp công... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode