Nhà nghiên cứu bảo mật Vangelis Stykas cho biết tin tặc được nhà nước Triều Tiên hậu thuẫn đã xâm nhập 1.640 doanh nghiệp tại 57 quốc gia, trong đó nhiều vụ có mức độ nghiêm trọng.
Các vụ việc cho thấy rủi ro từ mô hình tuyển dụng giả nhắm vào lập trình viên tự do, đồng thời làm nổi bật khả năng kẻ tấn công chiếm quyền truy cập hạ tầng đám mây và khóa mật mã của các doanh nghiệp blockchain.
- Stykas nói đã quan sát hoạt động của tin tặc Triều Tiên trong gần hai năm.
- Lời mời làm việc giả được dùng để phát tán mã độc qua bài kiểm tra lập trình.
- Hai vụ tấn công được cho là chiếm khoảng 76% giá trị crypto bị đánh cắp trong tháng 4.
Quy mô các vụ xâm nhập được công bố tại Black Hat
Vangelis Stykas, CTO công ty an ninh mạng Kumio, cho biết các nhóm tin tặc đã xâm nhập 1.640 công ty tại 57 quốc gia. Một số vụ cho phép kẻ tấn công kiểm soát sâu hệ thống mục tiêu.
Trong phần trình bày tại hội nghị Black Hat ở Las Vegas, Stykas cho biết ông đã theo dõi hoạt động của các nhóm này trong gần hai năm. Ông có được quyền truy cập vào hệ thống của họ sau khi những người vận hành vô tình làm nhiễm mã độc trên chính hạ tầng của mình.
Theo thông tin Stykas công bố với WIRED, quyền truy cập này gồm máy chủ điều phối tấn công, các kênh Slack và Discord cùng khoảng 5 TB dữ liệu.
| Hạng mục | Thông tin được nêu |
|---|---|
| Doanh nghiệp bị xâm nhập | 1.640 công ty |
| Phạm vi địa lý | 57 quốc gia |
| Dữ liệu Stykas tiếp cận | Khoảng 5 TB |
| Mức truy cập nghiêm trọng | Quyền root máy chủ, tài khoản AWS và khóa mật mã chính |
Quyền truy cập có thể ảnh hưởng đến doanh nghiệp crypto
Trong các vụ nghiêm trọng nhất, tin tặc được cho là có quyền root đối với máy chủ đám mây, tài khoản AWS và các khóa mật mã chính của công ty blockchain. Mức quyền này có thể tạo điều kiện để kiểm soát hạ tầng hoặc tài sản số liên quan.
Stykas nêu tên Coinbase, Uniswap Labs và Boston Children’s Hospital trong số các tổ chức đã xử lý việc công bố lỗ hổng. Coinbase cho biết đã điều tra và chấm dứt hợp đồng với nhà thầu được cảnh báo trong vòng 30 ngày, đồng thời không có dữ liệu khách hàng bị lộ.
Boston Children’s Hospital cho biết sự cố liên quan đến thiết bị cá nhân của một nhà thầu cũ, thay vì hệ thống cốt lõi của bệnh viện. Một số tổ chức khác phản đối các phát hiện được nêu.
Tuyển dụng giả là điểm khởi đầu của chuỗi tấn công
Chiêu thức được mô tả là dùng lời mời làm việc giả để dụ lập trình viên chạy bài kiểm tra mã hóa có cài mã độc. Máy tính bị nhiễm của nhà thầu có thể trở thành điểm truy cập vào nhiều khách hàng doanh nghiệp.
Rủi ro tăng lên khi lập trình viên tự do quản lý nhiều dự án hoặc tài khoản doanh nghiệp trên cùng một thiết bị. Stykas cho biết đã phát hiện trường hợp một nhà thầu vô tình cung cấp quyền truy cập cho tới 30 doanh nghiệp.
Cơ chế này tương đồng với các cuộc điều tra liên bang về hoạt động nhân sự từ xa của Triều Tiên, vốn được đề cập trong bối cảnh các vụ đánh cắp crypto trị giá hàng tỷ USD.
AI thương mại hỗ trợ tự động hóa hoạt động lừa đảo
Các công cụ AI thương mại được cho là giúp nhóm tin tặc có kỹ năng hạn chế tự động hóa những công đoạn của tấn công mạng. Các công đoạn này bao gồm viết mã độc và dựng website giả mạo nhà tuyển dụng.
Nhóm HexagonalRodent được WIRED đề cập đã sử dụng các công cụ từ OpenAI, Anima và Cursor. Các bình luận bằng tiếng Anh và biểu tượng cảm xúc xuất hiện trong mã độc được xem là dấu hiệu liên quan đến nội dung do AI tạo ra.
Nhóm nghiên cứu mối đe dọa của Google cũng ghi nhận nhóm UNC2970 sử dụng Gemini để nghiên cứu mục tiêu và xác định các vị trí có thu nhập cao trong lĩnh vực quốc phòng, công nghệ.
Hai vụ tấn công chiếm phần lớn crypto bị đánh cắp trong tháng 4
Hai vụ khai thác lớn được cho là chiếm khoảng 76% tổng giá trị crypto bị đánh cắp trong tháng 4, tương đương khoảng 577 triệu USD. Số liệu này được TRM Labs gắn với các nhóm tin tặc Triều Tiên.
| Chỉ số | Giá trị |
|---|---|
| Tỷ trọng crypto bị đánh cắp trong tháng 4 | Khoảng 76% |
| Giá trị từ hai vụ khai thác | Khoảng 577 triệu USD |
| Số vụ tấn công được đề cập | 2 |
| Ước tính crypto bị đánh cắp từ năm 2017 | Hơn 6 tỷ USD |
Các nhóm Triều Tiên được FBI nêu trong cảnh báo về vụ Bybit là một phần của bối cảnh mà TRM Labs dùng để thống kê tỷ trọng 76%. Một số chuyên gia cho rằng AI tiên tiến có thể hỗ trợ các hoạt động kỹ nghệ xã hội phức tạp trong những vụ tấn công quy mô lớn.
Tổng kết
Các phát hiện của Vangelis Stykas nhấn mạnh rủi ro bảo mật từ nhà thầu bên ngoài, tuyển dụng giả và việc bảo vệ quyền truy cập hạ tầng, đặc biệt với doanh nghiệp nắm giữ khóa mật mã hoặc vận hành hệ thống blockchain.



