2 giờ trước
Cảnh sát Nhật Bản và FBI vạch trần nhóm tin tặc Triều Tiên giả mạo tuyển dụng để đánh cắp tài sản crypto
Nguồn: npa.go.jp. Tổng hợp: Odaily Planet Daily (@OdailyChina); Dịch: Asher (@Asher_0210).
Ngày 18/9, Cơ quan Cảnh sát Quốc gia Nhật Bản (NPA) cùng nhiều cơ quan, trong đó có Cục Điều tra Liên bang Mỹ (FBI), công bố thông tin về nhóm tin tặc Triều Tiên WaterPlum (còn được gọi là "Contagious Interview"). Nhóm này trong thời gian dài đã mạo danh nhà tuyển dụng hoặc công ty tiền mã hóa để dụ lập trình viên chạy mã độc dưới vỏ bọc bài kiểm tra kỹ thuật và hợp tác dự án.
Theo thông tin chung, từ tháng 12/2025 đến tháng 7/2026, WaterPlum đã lây nhiễm hơn 30.000 thiết bị tại trên 100 quốc gia, chuyển tiền hoặc đánh cắp thông tin đăng nhập của hơn 7.000 ví tiền mã hóa, liên quan ít nhất 10,71 triệu USD tài sản crypto. Khác với các chiến dịch trước đây chủ yếu nhắm vào sàn giao dịch và tổ chức lớn, WaterPlum đã mở rộng trọng tâm sang các lập trình viên cá nhân, freelancer và giới làm việc Web3.
Không chỉ rút tài sản từ ví, kẻ tấn công còn tận dụng máy tính bị chiếm quyền và thông tin định danh để xâm nhập vào doanh nghiệp của nạn nhân, tạo tiền đề cho các hành vi tiếp theo như đánh cắp bí mật thương mại, tống tiền, hoặc thậm chí mạo danh nạn nhân khi nộp đơn xin việc.
Chiêu "tuyển dụng lương cao" là điểm vào phổ biến
Cửa ngõ thường gặp nhất trong các vụ tấn công của WaterPlum không phải email lừa đảo, mà là một cơ hội việc làm trông có vẻ hợp pháp. Nhóm này giả mạo các công ty AI, crypto hoặc NFT, tiếp cận lập trình viên qua mạng xã hội, nền tảng tuyển dụng, các nền tảng nhận việc theo dự án và chợ freelancer.
Sau liên hệ ban đầu, kẻ tấn công thường sắp xếp phỏng vấn video hoặc yêu cầu ứng viên làm bài test lập trình. Giai đoạn "đánh giá kỹ thuật" mới là điểm nổ: ứng viên được gửi một kho mã, được yêu cầu chạy dự án ở máy cá nhân, sửa lỗi, hoặc xử lý trục trặc liên quan phần mềm họp trực tuyến. Bề ngoài đây có thể chỉ là dự án JavaScript, Python hoặc VS Code thông thường, nhưng bên trong được cài mã độc.
WaterPlum thường lợi dụng các gói NPM (trình quản lý gói Node.js) đã bị cấy mã độc, liên quan nhiều họ mã độc như BeaverTail, InvisibleFerret, OtterCookie, OtterCandy và StoatWaffle. Một số dự án độc hại khai thác tệp cấu hình .vscode/tasks.json để tự động thực thi mã ngay khi người dùng mở và "trust" thư mục trong VS Code.
Với nạn nhân, toàn bộ quy trình có thể chỉ là tải code, mở dự án và chạy chương trình theo hướng dẫn của "người phỏng vấn", trong khi mã độc âm thầm cài đặt ở nền.
Sau khi có quyền truy cập ban đầu, kẻ tấn công triển khai trojan điều khiển từ xa để duy trì kiểm soát dài hạn và dùng phần mềm đánh cắp thông tin để thu thập dữ liệu. Mục tiêu chính gồm:
- Tài khoản và mật khẩu lưu trong trình duyệt;
- Nội dung clipboard, nhật ký gõ phím và ảnh chụp màn hình;
- Khóa riêng, cụm từ khôi phục (seed phrase) và dữ liệu liên quan ví crypto;
- Tệp trên máy tính và thư mục chia sẻ;
- Ảnh giấy tờ định danh như bằng lái xe, hộ chiếu.
Dữ liệu này sẽ được gửi về máy chủ do kẻ tấn công kiểm soát. Kể cả khi ví chưa có tài sản tại thời điểm bị xâm nhập, chỉ cần khóa riêng hoặc seed phrase bị lộ, kẻ tấn công có thể theo dõi địa chỉ dài hạn và rút tiền ngay khi có dòng tiền vào.
Khi một thiết bị bị chiếm quyền, rủi ro không dừng ở ví cá nhân. Lập trình viên thường có quyền truy cập kho mã nguồn doanh nghiệp, dịch vụ đám mây và hệ thống nội bộ. WaterPlum có thể tận dụng thông tin đăng nhập và quyền sẵn có trên thiết bị để xâm nhập hệ thống của công ty, khách hàng hoặc đối tác, tiếp tục đánh cắp bí mật thương mại, di chuyển ngang trong mạng nội bộ, hoặc dùng dữ liệu nhạy cảm để tống tiền.
"Trạm làm việc từ xa" ẩn trong nhà ở nước ngoài
Bằng lái, hộ chiếu và giấy tờ định danh bị đánh cắp còn được sử dụng cho mục đích khác: chuyển cho các nhân sự IT Triều Tiên để mạo danh nạn nhân nộp hồ sơ xin việc ở nước ngoài và tạo nguồn ngoại tệ. NPA và FBI nhận định WaterPlum chủ yếu phát tán mã độc qua tin tuyển dụng giả, còn các nhân sự IT Triều Tiên giả làm lập trình viên ở nước ngoài để thâm nhập doanh nghiệp; hai nhóm có sự chồng lấn về nhân sự và hạ tầng.
NPA và FBI cho biết thành viên WaterPlum và một số nhân sự IT Triều Tiên có liên hệ với Cục 313 thuộc Ban Công nghiệp Quân sự, trực thuộc Ban Chấp hành Trung ương Đảng Lao động Triều Tiên.
Để vượt qua quy trình xác minh danh tính và địa điểm làm việc, các nhân sự IT Triều Tiên phối hợp với trung gian ở nước ngoài: dựng máy tính làm việc tại nhà dân địa phương, cung cấp thông tin định danh và nhận lương hộ, trong khi người thực sự làm việc từ xa đặt tại Triều Tiên, Nga và khu vực khác. Mô hình này tạo ra các "điểm trung chuyển làm việc từ xa" nhằm che giấu vị trí và danh tính thật.
Nhờ sử dụng máy tính và mạng tại Nhật Bản hoặc Mỹ, họ có thể đăng nhập hệ thống doanh nghiệp khiến công ty tin rằng nhân sự đang hiện diện tại địa phương. Người hỗ trợ sẽ nhận máy do công ty cấp, cung cấp giấy tờ và tài khoản ngân hàng, sau đó chuyển khoản lương cho người vận hành thực.
NPA cho biết đây là lần đầu cơ quan chức năng Nhật phát hiện một cơ sở kiểu này ngay trong lãnh thổ Nhật Bản. Điều tra cũng ghi nhận các đối tượng liên quan không chỉ hỗ trợ che giấu danh tính và xin việc, mà còn chuyển hàng chục triệu yên ra nước ngoài, bao gồm cả tài sản crypto.
Thông báo cảnh báo doanh nghiệp hoặc cá nhân cung cấp việc làm, thanh toán cho nhân sự IT Triều Tiên, hoặc hỗ trợ giấy tờ định danh, tài khoản ngân hàng hay thiết bị truy cập từ xa có thể vi phạm pháp luật địa phương và vi phạm lệnh trừng phạt đối với Triều Tiên.
Rủi ro họ mang lại cho doanh nghiệp không chỉ là dòng tiền lương chảy về Triều Tiên. Có trường hợp một nhân sự IT Triều Tiên tống tiền chủ sử dụng lao động do tranh chấp lương và công khai mã nguồn độc quyền của công ty; một trường hợp khác được thuê bảo trì website đã cố tình sửa đổi khiến trang web không thể truy cập.
Làm giả hồ sơ để ứng tuyển vào sàn giao dịch crypto tại Nhật
Doanh nghiệp tiền mã hóa là một trong các ngành bị nhân sự IT Triều Tiên nhắm tới. Tháng 5/2025, một sàn giao dịch tiền mã hóa tại Nhật nhận hồ sơ ứng tuyển vị trí kỹ sư từ ứng viên bị nghi là nhân sự IT Triều Tiên. Ứng viên truy cập tin tuyển dụng qua VPN và nộp CV bị làm giả.
CV được trình bày rất "hoàn hảo": tuyên bố thành thạo nhiều ngôn ngữ lập trình, công nghệ blockchain, hệ thống tiền mã hóa và dịch vụ đám mây, mỗi nhóm kỹ năng liệt kê hơn 10 mục kinh nghiệm liên quan. Phần lý lịch cho thấy học ở các trường đại học châu Âu và làm việc ở nhiều thành phố thuộc châu Âu và châu Á trong thời gian ngắn.
Trong phỏng vấn video, ứng viên nói sinh tại Malaysia và đang sống ở Phần Lan, tiếng mẹ đẻ là tiếng Mã Lai và tiếng Trung. Dù vậy, năng lực tiếng Anh không tương xứng với nền tảng học tập và kinh nghiệm công việc tự khai: chỉ trả lời được câu hỏi cơ bản và không giải thích chi tiết đa số kỹ năng kỹ thuật ghi trong CV.
Thông báo cũng tổng hợp các dấu hiệu thường gặp khác ở nhóm ứng viên bị nghi ngờ, gồm: từ chối gặp trực tiếp, yêu cầu trả công bằng crypto, hay liếc sang một màn hình khác, đôi lúc nghe thấy giọng người khác ở nền, tín hiệu video/âm thanh thường xuyên bị giật và buffering. Hành vi liếc sang màn hình khác có thể là đang đọc câu trả lời do người khác cung cấp; dù trên camera chỉ có một người, nhiều người vẫn có thể phối hợp phía sau để dựng năng lực kỹ thuật.
Thiết bị bị nhiễm: gỡ mã độc chưa đủ
Khi phát hiện máy tính bị nhiễm, chỉ xóa mã độc vẫn chưa an toàn. Dù tài sản trong ví chưa bị chuyển đi, việc từng chạy mã không rõ nguồn gốc đồng nghĩa thiết bị và ví có thể đã bị lộ. Mã độc có thể đã lấy được khóa riêng, seed phrase hoặc thông tin đăng nhập trình duyệt, nhưng chưa hành động ngay. Kẻ tấn công cũng có thể duy trì cửa hậu và chờ thời điểm thuận lợi để chuyển tiền.
Nhiều tổ chức quốc tế khuyến nghị không chạy trực tiếp mã do người lạ cung cấp trên thiết bị lưu trữ tài sản crypto hoặc xử lý dữ liệu nhạy cảm. Nếu bắt buộc kiểm thử, cần dùng sandbox hoặc máy ảo tách biệt với môi trường làm việc hằng ngày, đồng thời rà soát dự án trước khi chạy để phát hiện mã bị làm rối, khó đọc hoặc có cơ chế tự tải về.
Đặc biệt thận trọng với các script có lệnh curl, base64, mshta, InvokeWebRequest hoặc các lệnh tải xuống, mã hóa, che giấu thực thi. Không chạy nếu chưa hiểu rõ mục đích.
Nếu phần mềm diệt virus đã cảnh báo nhiễm, hoặc bạn từng chạy chương trình do một "nhà tuyển dụng" đáng ngờ cung cấp, cần ngắt kết nối mạng ngay. Kể cả khi gỡ mã độc sau đó, nên coi dữ liệu ví đã bị lộ: tạo một ví hoàn toàn mới trên thiết bị riêng, an toàn; chuyển toàn bộ tài sản sang ví mới; lưu seed phrase mới ở chế độ offline.
Do nguy cơ còn cửa hậu chưa bị phát hiện trên máy nhiễm, cách an toàn nhất là sao lưu dữ liệu cần thiết rồi cài lại hoàn toàn hoặc reset hệ điều hành, thay vì tiếp tục sử dụng môi trường hiện tại.