Hacker Triều Tiên giả tuyển IT, đánh cắp hàng triệu USD tiền điện tử

Updated: 06/08/2025 at 6:00

Các nhóm hacker Triều Tiên đang ngày càng tinh vi hơn khi lợi dụng nhu cầu làm việc từ xa trong lĩnh vực IT để lừa đảo, xâm nhập hệ thống đám mây và đánh cắp tiền điện tử trị giá hàng triệu USD — theo hai báo cáo độc lập từ Google Cloud và công ty an ninh mạng Wiz.

Theo báo cáo Cloud Threat Horizons nửa cuối năm 2025 của Google Cloud, nhóm Tình báo Mối đe dọa của Google (GTIG) đang theo dõi sát sao UNC4899 — một nhóm hacker Triều Tiên từng thành công xâm nhập vào hai công ty sau khi tiếp cận nhân viên của họ qua mạng xã hội.

Trong cả hai trường hợp, UNC4899 đã giao cho nhân viên một số “bài test công việc”, khiến họ vô tình chạy phần mềm độc hại trên máy tính, tạo điều kiện để nhóm này thiết lập kết nối giữa trung tâm điều khiển và hệ thống đám mây của công ty mục tiêu.

Qua đó, UNC4899 có thể thâm nhập sâu vào môi trường đám mây của nạn nhân, chiếm đoạt dữ liệu đăng nhập và truy vết các máy chủ đang xử lý giao dịch tiền điện tử. Mặc dù các vụ tấn công nhắm vào hai công ty và nền tảng đám mây khác nhau (Google Cloud và AWS), hậu quả đều giống nhau: bị đánh cắp lượng crypto trị giá nhiều triệu USD.

Jamie Collier, Cố vấn Tình báo Mối đe dọa Khu vực châu Âu tại Google, cho biết: “Chiêu dụ việc làm của các nhóm hacker Triều Tiên giờ đã trở nên phổ biến và tinh vi. Họ thường giả làm nhà tuyển dụng, nhà báo, chuyên gia trong ngành hoặc giáo sư đại học để tiếp cận mục tiêu. Các cuộc trao đổi thường kéo dài qua nhiều lượt để tạo lòng tin.”

Triển khai nhanh – Ứng dụng AI

Collier cũng nhấn mạnh rằng hacker Triều Tiên nằm trong số những nhóm đầu tiên áp dụng công nghệ AI để tạo các email giao tiếp thuyết phục hơn và viết mã độc tinh vi hơn.

Wiz, một công ty chuyên về bảo mật đám mây, cũng phát hiện hoạt động của UNC4899 — nhóm còn được biết đến với các tên gọi TraderTraitor, Jade Sleet và Slow Pisces.

Theo Wiz, TraderTraitor không chỉ là một nhóm đơn lẻ mà là tên gọi chung cho chuỗi hoạt động tấn công mạng do nhiều nhóm thân Triều Tiên thực hiện như Lazarus Group, APT38, BlueNoroff và Stardust Chollima.

Wiz cho biết chiến dịch của UNC4899 bắt đầu từ năm 2020, tận dụng các “ứng dụng crypto giả mạo” viết bằng JavaScript và Node.js trên nền Electron, nhằm dụ nhân viên tải và chạy mã độc.

Trong giai đoạn 2020–2022, nhóm này đã thành công xâm nhập nhiều tổ chức, trong đó có vụ hack lừng danh vào Ronin Network của Axie Infinity trị giá 620 triệu USD do nhóm Lazarus thực hiện.

Sang năm 2023, chiến thuật của TraderTraitor chuyển sang sử dụng mã nguồn mở chứa mã độc. Đến năm 2024, nhóm tăng cường các chiêu lừa tuyển dụng, nhắm trực tiếp vào các sàn giao dịch crypto.

Hai vụ tấn công nghiêm trọng nhất do TraderTraitor gây ra là: vụ hack 305 triệu USD tại sàn DMM Bitcoin của Nhật Bản và vụ hack 1,5 tỷ USD vào Bybit cuối năm 2024 — được sàn công bố vào tháng 2 năm nay.

Đích ngắm: Hệ thống đám mây

Cả hai báo cáo từ Google và Wiz đều cho thấy các vụ tấn công này đều nhắm vào cơ sở hạ tầng đám mây. Benjamin Read, Giám đốc Tình báo Chiến lược tại Wiz, nhận định: “Hệ thống đám mây là nơi lưu trữ dữ liệu — và do đó là nơi có tiền. Đặc biệt trong lĩnh vực crypto, các công ty thường xây dựng hệ thống theo hướng ưu tiên đám mây ngay từ đầu.”

Ông cho biết việc tấn công đám mây giúp hacker mở rộng quy mô ảnh hưởng và tối đa hóa lợi nhuận. Theo ước tính, trong năm 2025 đến nay, các nhóm này đã đánh cắp khoảng 1,6 tỷ USD tiền điện tử.

Read cũng tiết lộ lực lượng của các nhóm như TraderTraitor có thể lên tới hàng ngàn người, hoạt động trong nhiều nhóm khác nhau với mức độ chồng chéo nhất định. “Dù rất khó để có con số chính xác, nhưng rõ ràng chính quyền Triều Tiên đang đầu tư rất lớn vào năng lực tấn công mạng.”

Báo cáo từ TRM Labs hồi tháng 2 cũng khẳng định Triều Tiên đứng sau 35% tổng số tiền điện tử bị đánh cắp toàn cầu trong năm 2024.

Các chuyên gia cảnh báo rằng Triều Tiên sẽ còn tiếp tục đóng vai trò lớn trong các hoạt động hack liên quan đến tiền điện tử nhờ khả năng thích nghi nhanh và không ngừng nâng cấp chiến thuật.

“Các nhóm hacker Triều Tiên là một lực lượng linh hoạt và nhanh nhạy, luôn điều chỉnh để đáp ứng mục tiêu chiến lược và tài chính của chế độ,” ông Collier của Google kết luận.

Ông nhấn mạnh việc tận dụng AI đang giúp các nhóm hacker nhân rộng hoạt động và mở rộng quy mô tấn công. “Chúng tôi chưa thấy dấu hiệu nào cho thấy họ sẽ dừng lại, và nhiều khả năng các hoạt động này sẽ còn gia tăng.”

Vương Tiễn

Disclaimer: Bài viết chỉ có mục đích thông tin, không phải lời khuyên đầu tư. Nhà đầu tư nên tìm hiểu kỹ trước khi ra quyết định. Chúng tôi không chịu trách nhiệm về các quyết định đầu tư của bạn.

  • Thẻ đính kèm:
  • Bybit
Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Avantis (AVNT) đã tăng mạnh lên mức đỉnh lịch sử mới trong phiên giao dịch sáng sớm tại châu Á hôm nay sau khi được niêm yết trên ba sàn giao dịch lớn. Upbit, Bithumb và Binance đã xác nhận sẽ niêm yết token này, với giao dịch dự kiến... ...

Ngày 9/9/2025, Chính phủ đã ban hành Nghị quyết 05/2025/NQ-CP – một văn bản mang tính bước ngoặt, chính thức mở ra giai đoạn thí điểm quản lý và phát triển thị trường tài sản số tại Việt Nam. Đây là lần đầu tiên khung pháp lý rõ ràng được... ...

Dogecoin (DOGE) ghi nhận một trong những đợt tăng giá mạnh nhất trong nhiều năm khi leo dốc gần 34% trong tuần qua và hiện đang được giao dịch quanh mốc $0,28. Các nhà phân tích cho rằng, nếu DOGE đóng nến trên $0,40, điều này có thể xác nhận... ...

Tỷ lệ nguồn cung Bitcoin (BTC) đang sinh lời đã chạm mốc 92% – một ngưỡng vốn thường gắn liền với các chu kỳ tăng giá, nhưng đồng thời cũng tiềm ẩn áp lực chốt lời. Điều này cho thấy phần lớn nhà đầu tư hiện đều nắm giữ lợi... ...

Một giao dịch khổng lồ trên sàn Kraken đã khiến cộng đồng crypto sôi sục khi một cá voi chi tới 16 triệu đô la để mua token PEPE. Đây là thương vụ mua đơn lẻ lớn nhất trong lịch sử đồng meme coin này, thổi bùng lên những suy... ...

Bitcoin từ lâu đã chứng minh sức mạnh và khả năng đứng vững của mình trước những biến động. Tháng 7 vừa qua cũng không phải ngoại lệ, khi hàng loạt dữ liệu on-chain cho thấy sự dịch chuyển mạnh mẽ của những đồng coin lâu năm, song thị trường... ...

Mạng TRON (TRX) đã thực hiện một đợt giảm kỷ lục 60% giá gas giao dịch vào ngày 29/8. Theo ghi nhận của CryptoQuant Research, điều chỉnh này đã hạ giá mỗi đơn vị năng lượng từ 210 sun xuống còn 100 sun. Giá gas hiện tại là mức thấp... ...

Giá XRP hiện đang được giao dịch quanh mức $3,04, sau khi bật mạnh từ vùng hỗ trợ gần $2,70 hồi đầu tháng. Dự báo cho thấy altcoin này có thể tiếp tục hướng tới mốc $3,40 nếu đà tăng được duy trì. Hoạt động giao dịch tăng lên khi... ...

Diễn biến giá Cardano (ADA) vừa kết thúc tuần phục hồi thứ hai trong tháng 9, lấy lại một phần mức tăng đã mất trong tháng 8. Ngoài ra, Cardano còn vượt qua một mạng lớn khác, vươn lên vị trí trong top 10. Giá ADA duy trì xu hướng... ...

Các nhà đầu tư Ethereum (ETH) hiện không có tâm lý bán tháo. Dự trữ trên các sàn giao dịch đã giảm hơn 20% kể từ tháng 5, cho thấy rằng ETH đang được chuyển vào các ví dài hạn và các giao thức DeFi. Đồng thời, chỉ số lãi... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode