Nhật Bản, Mỹ, Australia và Đức công bố báo cáo chung về nhóm tin tặc Triều Tiên WaterPlum

Tóm tắt thị trường bằng AI
Một báo cáo đa cơ quan Nhật Bản-Mỹ-Úc-Đức quy kết chiến dịch mã độc "phỏng vấn giả" kéo dài của WaterPlum cho các tác nhân có liên hệ với Triều Tiên, viện dẫn việc đánh cắp thông tin đăng nhập của hàng nghìn ví tiền mã hóa và các luồng rửa tiền đã được ghi nhận. Thông tin công bố nhấn mạnh một lộ trình xâm nhập có thể mở rộng từ máy của các nhà phát triển cá nhân vào mạng lưới doanh nghiệp và các sàn giao dịch tiền mã hóa, làm gia tăng rủi ro vận hành và tuân thủ trong ngắn hạn đối với lĩnh vực tiền mã hóa và có khả năng siết chặt giám sát an ninh trên toàn bộ các quy trình tuyển dụng và thuê ngoài.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT+2.96%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Ngày 18/9, Cơ quan Cảnh sát Quốc gia Nhật Bản (NPA) phối hợp Văn phòng Điều phối An ninh mạng quốc gia, cùng FBI và Trung tâm Tội phạm mạng thuộc Bộ Quốc phòng Mỹ, Cơ quan Tình báo Tín hiệu & Trung tâm An ninh mạng Australia, Cơ quan Tình báo Liên bang Đức và Cơ quan Bảo vệ Hiến pháp Đức, đã công bố báo cáo chung về nhóm tin tặc có liên hệ Triều Tiên WaterPlum (còn được gọi là "Contagious Interview", nghĩa đen "phỏng vấn giả"). Chiến dịch "Contagious Interview" đã được nhiều công ty an ninh quốc tế theo dõi trong nhiều năm và thường được gắn với Lazarus Group. Điểm đáng chú ý là đây là lần đầu cảnh sát Nhật, dưới khuôn khổ chính thức và phối hợp đa cơ quan quốc tế, công bố các vụ việc trong nước kèm bằng chứng thu giữ. (Báo cáo cũng đính kèm liên kết dữ liệu cốt lõi.) Cách thức tấn công: giả mạo nhà tuyển dụng Báo cáo mô tả WaterPlum sử dụng chiến thuật tương đối đơn giản: đóng vai nhà tuyển dụng để tiếp cận nạn nhân. Bước 1: Rải mồi tuyển dụng Nhóm chủ động liên hệ các chuyên gia IT qua mạng xã hội, bảng tin việc làm, nền tảng nhận việc theo dự án và chợ freelance. Mục tiêu ưu tiên là lập trình viên web, kỹ sư trong mảng tiền mã hóa và blockchain. Kẻ tấn công có thể giả danh công ty AI, doanh nghiệp tài sản số, dự án NFT hoặc nhà tuyển dụng/đầu mối tuyển dụng. Bước 2: "Bẫy" phỏng vấn kỹ thuật Sau khi tạo liên hệ, chúng mời ứng viên tham gia "phỏng vấn kỹ thuật" hoặc làm bài test lập trình. Trong quá trình này, nạn nhân được yêu cầu tải "file dự án" từ các kho mã như GitHub, với lý do "sửa lỗi công cụ họp video" hoặc "làm bài theo template". Tệp tải về thường là mã độc. Bước 3: Triển khai mã độc Cảnh sát nêu tên nhiều biến thể liên quan: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, StoatWaffle. Đáng chú ý, StoatWaffle ngụy trang như một kho dự án liên quan blockchain và có thể tự động chạy mã thông qua tệp cấu hình VS Code ".vscode/tasks.json". Điều này đồng nghĩa chỉ cần mở thư mục dự án và chọn "Trust", mã có thể đã chạy ngầm mà không cần người dùng tự tay thực thi. Nhà chức trách khuyến cáo khi nhận dự án VS Code không rõ nguồn gốc, hãy mở ở chế độ "Restricted Mode". Khi thấy câu hỏi "Do you trust the author of this folder?", chọn "No". Không đưa dự án lạ vào các thư mục từng đặt "trusted" và không tắt cơ chế Workspace Trust chỉ vì tiện. Bước 4: Đánh cắp dữ liệu và xâm nhập lan sang hệ thống doanh nghiệp Các mã độc thường ẩn trong các gói NPM ngụy trang thành thư viện hợp pháp. Khi chạy, chúng cài backdoor, kết nối máy chủ từ xa và thu thập dữ liệu nhạy cảm gồm: mật khẩu lưu trong trình duyệt, nội dung clipboard, thao tác gõ phím, ảnh chụp màn hình, private key và seed phrase ví tiền mã hóa, ảnh giấy tờ định danh (bằng lái, hộ chiếu). Theo cơ quan chức năng, thông tin đăng nhập bị đánh cắp không chỉ để bán kiếm lời. Kẻ tấn công còn dùng chúng để xâm nhập sâu vào mạng nội bộ của doanh nghiệp nạn nhân, đánh cắp tài sản trí tuệ và di chuyển ngang trong môi trường công ty. Các giấy tờ định danh bị lấy cắp có thể phục vụ việc nhân sự IT Triều Tiên giả mạo danh tính để thâm nhập thị trường lao động nước ngoài nhằm tăng nguồn thu. Từ tháng 12/2025 đến tháng 7/2026, dữ liệu thực thi pháp luật cho thấy: trên hơn 100 quốc gia và vùng lãnh thổ, ít nhất 30.000 máy tính bị xâm nhập; hơn 7.000 thông tin ví tiền mã hóa bị đánh cắp; tổng cộng khoảng 1,7 tỷ yên Nhật (xấp xỉ 10,71 triệu USD) chảy vào các ví do WaterPlum kiểm soát. Lần đầu Nhật Bản triệt phá "laptop farm" Báo cáo nhấn mạnh điểm nổi bật không nằm ở kỹ thuật mã độc mà ở việc cảnh sát Nhật lần đầu thu giữ và tháo dỡ một "laptop farm" trong nước. Mô hình này hoạt động theo cách: nhân sự IT Triều Tiên không ở Nhật, nhưng thuyết phục hoặc hối lộ một người sống tại Nhật dựng máy tính tại nhà để họ điều khiển từ xa làm việc. Bên ngoài trông như vị trí được đảm nhiệm bởi người ở Nhật, trong khi người vận hành thực tế có thể ở Triều Tiên, Trung Quốc hoặc Nga. Người hỗ trợ trong nước (báo cáo gọi là "supporter") có thể cung cấp nơi đặt máy, đường truyền internet, thậm chí cho mượn giấy tờ định danh để người Triều Tiên mạo danh nhận việc. Có trường hợp công việc được thực hiện trực tiếp bởi phía Triều Tiên dưới danh tính của supporter; có trường hợp tài khoản ngân hàng của supporter được dùng làm tài khoản nhận tiền, sau đó tiền được rút/chuyển đi bằng nhiều cách. Nhóm còn sử dụng máy chủ VPS thuê dưới tên supporter để che giấu vị trí vận hành. Cảnh sát kết luận theo cách này, nhân sự IT Triều Tiên đã chuyển ra nước ngoài lượng tài sản số trị giá hàng trăm triệu yên. Báo cáo nêu rõ nguồn tiền được sử dụng cho các mục đích như phát triển vũ khí. Đồng thời, báo cáo cảnh báo việc thuê khoán và thanh toán cho nhân sự IT Triều Tiên có thể vi phạm pháp luật trong nước và các lệnh trừng phạt đối với Triều Tiên. Vụ bitFlyer: nỗ lực thâm nhập sàn tiền mã hóa Nhật Một tình huống điển hình được ghi nhận trong báo cáo liên quan sàn tiền mã hóa Nhật Bản bitFlyer. Tháng 5/2025, bitFlyer nhận hồ sơ ứng tuyển vị trí kỹ sư; sau đó được xác định nhiều khả năng xuất phát từ nhân sự IT Triều Tiên. Ứng viên nộp trực tiếp qua website công ty, dùng email Gmail và truy cập cổng tuyển dụng khi kết nối VPN (báo cáo nêu cụ thể NETNUT Proxy, Astrill VPN, High Speed Rabbit Proxy). CV thể hiện dải kỹ năng bất thường: thành thạo hơn một chục ngôn ngữ lập trình, am hiểu blockchain và dịch vụ cloud, có bằng đại học châu Âu và kinh nghiệm làm việc ở nhiều quốc gia. bitFlyer giữ thái độ thận trọng và sắp xếp phỏng vấn video. Theo mô tả, ứng viên trông là người châu Á nhưng tự nhận gốc Malaysia, sống nhiều năm ở Phần Lan, khai tiếng mẹ đẻ là tiếng Mã Lai và tiếng Trung. Cuộc phỏng vấn dùng tiếng Anh, nhưng năng lực tiếng Anh không tương xứng với học vấn và kinh nghiệm đã nêu. Trả lời được câu hỏi cơ bản, ứng viên né tránh khi bị hỏi sâu. Các dấu hiệu đáng ngờ khác gồm: liên tục tránh hoặc trì hoãn khi được hỏi về việc sang Nhật làm việc, trả lời kiểu "đợi 6 tháng nữa xem sao"; yêu cầu trả lương bằng tiền mã hóa; thường xuyên liếc sang màn hình khác như đang đọc đáp án; đôi lúc có tiếng người ở nền; video giật/rụng khung hình. Cuối cùng bitFlyer đánh giá có vấn đề và không tuyển. bitFlyer cũng được nêu trong phần cảm ơn của báo cáo. Mối liên hệ giữa WaterPlum và nhân sự IT Triều Tiên NPA và FBI cho biết các cuộc tấn công của WaterPlum, cũng như một số hoạt động kiếm ngoại tệ của nhân sự IT Triều Tiên, chịu sự chỉ đạo của Cục 313 thuộc Ban Công nghiệp Quân sự của Ủy ban Trung ương Đảng Lao động Triều Tiên. Bằng chứng quan trọng là sự trùng khớp IP: IP dùng bởi kẻ tấn công WaterPlum, IP dùng để kết nối vào laptop farm và các nền tảng crowdsourcing, cùng IP mà ứng viên đăng nhập cổng tuyển dụng của bitFlyer. Báo cáo cũng mô tả thói quen vận hành: sử dụng phần mềm hoán đổi khuôn mặt bằng AI "Magicam" để vượt qua phỏng vấn video nhưng thường chỉ bật vài phút rồi lấy cớ "mạng kém" để tắt camera; vào một số ngày kỷ niệm của Triều Tiên, họ được phép chơi game (chủ yếu thể loại mô phỏng/quản trị), có trường hợp bị phát hiện xem video bóng đá. Nhóm dùng công cụ chuyển văn bản thành giọng nói như "NaturalReader" để luyện phát âm tiếng Nhật và gần như chỉ dựa vào các phiên bản miễn phí của công cụ dịch và AI. Khuyến nghị ứng phó Với cá nhân làm IT, đặc biệt là freelancer: - Không chạy mã do người lạ cung cấp trên máy phục vụ công việc hoặc quản lý tài sản số; nếu cần test, hãy chạy trong máy ảo. - Nếu script có các lệnh như curl, base64, mshta hoặc InvokeWebRequest, không thực thi ngay; cần hiểu rõ hành vi của lệnh. - Khi phần mềm diệt virus cảnh báo, ưu tiên ngắt kết nối mạng trước, không chỉ xóa mã độc rồi coi như đã an toàn, vì dữ liệu có thể đã bị lấy trước khi bị phát hiện. - Nên chuyển tài sản sang ví mới sớm nhất có thể và ghi seed phrase ra giấy; không lưu trên máy tính. Nếu có điều kiện, cài lại hệ điều hành là lựa chọn an toàn hơn. Với doanh nghiệp tuyển dụng và đội ngũ thuê ngoài: - Cảnh giác khi một vị trí ngách bất ngờ nhận lượng lớn hồ sơ trong thời gian ngắn. - Với ứng viên liệt kê kỹ năng quá rộng, cần hỏi nhiều câu cụ thể để xác thực hiểu biết thực chất, tránh tình trạng đọc thuộc câu trả lời. - Yêu cầu trả lương bằng tiền mã hóa, từ chối gặp trực tiếp, hoặc đề nghị chuyển tiền vào tài khoản đứng tên người khác là các dấu hiệu rủi ro. - Trò chuyện về thời tiết, sinh hoạt địa phương đôi khi giúp phát hiện bất thường hiệu quả không kém câu hỏi kỹ thuật. Tổng kết Báo cáo không chỉ bổ sung một hồ sơ mới về nhóm tấn công liên quan Triều Tiên, mà còn phác họa một mô hình ngày càng tinh vi: kẻ tấn công xâm nhập thiết bị cá nhân qua "bẫy tuyển dụng", từ đó mở đường vào mạng doanh nghiệp, rồi kiếm tiền trực tiếp từ thông tin đăng nhập và ví tiền mã hóa bị đánh cắp. Song song, hệ thống danh tính giả và hạ tầng "laptop farm" giúp một nhóm khác thâm nhập thị trường lao động IT ở nước ngoài. Hai tuyến hoạt động đan xen và che chắn lẫn nhau. Báo cáo kết luận phương thức tấn công sẽ tiếp tục biến đổi và phức tạp hơn. Cả tổ chức lẫn cá nhân cần theo dõi thường xuyên cảnh báo và ấn phẩm từ cơ quan an ninh mạng trong nước, quốc tế và các nhà cung cấp dịch vụ an ninh.