Tin tặc Triều Tiên được AI hỗ trợ là mối đe dọa lớn hơn dự kiến

Nhà nghiên cứu bảo mật Vangelis Stykas cho biết tin tặc được nhà nước Triều Tiên hậu thuẫn đã xâm nhập 1.640 doanh nghiệp tại 57 quốc gia, trong đó nhiều vụ có mức độ nghiêm trọng.

Các vụ việc cho thấy rủi ro từ mô hình tuyển dụng giả nhắm vào lập trình viên tự do, đồng thời làm nổi bật khả năng kẻ tấn công chiếm quyền truy cập hạ tầng đám mây và khóa mật mã của các doanh nghiệp blockchain.

NỘI DUNG CHÍNH
  • Stykas nói đã quan sát hoạt động của tin tặc Triều Tiên trong gần hai năm.
  • Lời mời làm việc giả được dùng để phát tán mã độc qua bài kiểm tra lập trình.
  • Hai vụ tấn công được cho là chiếm khoảng 76% giá trị crypto bị đánh cắp trong tháng 4.

Quy mô các vụ xâm nhập được công bố tại Black Hat

Vangelis Stykas, CTO công ty an ninh mạng Kumio, cho biết các nhóm tin tặc đã xâm nhập 1.640 công ty tại 57 quốc gia. Một số vụ cho phép kẻ tấn công kiểm soát sâu hệ thống mục tiêu.

Trong phần trình bày tại hội nghị Black Hat ở Las Vegas, Stykas cho biết ông đã theo dõi hoạt động của các nhóm này trong gần hai năm. Ông có được quyền truy cập vào hệ thống của họ sau khi những người vận hành vô tình làm nhiễm mã độc trên chính hạ tầng của mình.

Đọc thêm:  Spaces ra mắt Trust Anchor xác thực danh tính Bitcoin không tập trung

Theo thông tin Stykas công bố với WIRED, quyền truy cập này gồm máy chủ điều phối tấn công, các kênh Slack và Discord cùng khoảng 5 TB dữ liệu.

Hạng mụcThông tin được nêu
Doanh nghiệp bị xâm nhập1.640 công ty
Phạm vi địa lý57 quốc gia
Dữ liệu Stykas tiếp cậnKhoảng 5 TB
Mức truy cập nghiêm trọngQuyền root máy chủ, tài khoản AWS và khóa mật mã chính

Quyền truy cập có thể ảnh hưởng đến doanh nghiệp crypto

Trong các vụ nghiêm trọng nhất, tin tặc được cho là có quyền root đối với máy chủ đám mây, tài khoản AWS và các khóa mật mã chính của công ty blockchain. Mức quyền này có thể tạo điều kiện để kiểm soát hạ tầng hoặc tài sản số liên quan.

Stykas nêu tên Coinbase, Uniswap Labs và Boston Children’s Hospital trong số các tổ chức đã xử lý việc công bố lỗ hổng. Coinbase cho biết đã điều tra và chấm dứt hợp đồng với nhà thầu được cảnh báo trong vòng 30 ngày, đồng thời không có dữ liệu khách hàng bị lộ.

Boston Children’s Hospital cho biết sự cố liên quan đến thiết bị cá nhân của một nhà thầu cũ, thay vì hệ thống cốt lõi của bệnh viện. Một số tổ chức khác phản đối các phát hiện được nêu.

Tuyển dụng giả là điểm khởi đầu của chuỗi tấn công

Chiêu thức được mô tả là dùng lời mời làm việc giả để dụ lập trình viên chạy bài kiểm tra mã hóa có cài mã độc. Máy tính bị nhiễm của nhà thầu có thể trở thành điểm truy cập vào nhiều khách hàng doanh nghiệp.

Đọc thêm:  Ngân hàng OpenAI và Anthropic chạy đua lấy xếp hạng tín nhiệm cao để mở thị trường trái phiếu

Rủi ro tăng lên khi lập trình viên tự do quản lý nhiều dự án hoặc tài khoản doanh nghiệp trên cùng một thiết bị. Stykas cho biết đã phát hiện trường hợp một nhà thầu vô tình cung cấp quyền truy cập cho tới 30 doanh nghiệp.

Cơ chế này tương đồng với các cuộc điều tra liên bang về hoạt động nhân sự từ xa của Triều Tiên, vốn được đề cập trong bối cảnh các vụ đánh cắp crypto trị giá hàng tỷ USD.

AI thương mại hỗ trợ tự động hóa hoạt động lừa đảo

Các công cụ AI thương mại được cho là giúp nhóm tin tặc có kỹ năng hạn chế tự động hóa những công đoạn của tấn công mạng. Các công đoạn này bao gồm viết mã độc và dựng website giả mạo nhà tuyển dụng.

Nhóm HexagonalRodent được WIRED đề cập đã sử dụng các công cụ từ OpenAI, Anima và Cursor. Các bình luận bằng tiếng Anh và biểu tượng cảm xúc xuất hiện trong mã độc được xem là dấu hiệu liên quan đến nội dung do AI tạo ra.

Nhóm nghiên cứu mối đe dọa của Google cũng ghi nhận nhóm UNC2970 sử dụng Gemini để nghiên cứu mục tiêu và xác định các vị trí có thu nhập cao trong lĩnh vực quốc phòng, công nghệ.

Đọc thêm:  Dân chủ Thượng viện đòi điều trần công khai thị trường dự báo

Hai vụ tấn công chiếm phần lớn crypto bị đánh cắp trong tháng 4

Hai vụ khai thác lớn được cho là chiếm khoảng 76% tổng giá trị crypto bị đánh cắp trong tháng 4, tương đương khoảng 577 triệu USD. Số liệu này được TRM Labs gắn với các nhóm tin tặc Triều Tiên.

Chỉ sốGiá trị
Tỷ trọng crypto bị đánh cắp trong tháng 4Khoảng 76%
Giá trị từ hai vụ khai thácKhoảng 577 triệu USD
Số vụ tấn công được đề cập2
Ước tính crypto bị đánh cắp từ năm 2017Hơn 6 tỷ USD

Các nhóm Triều Tiên được FBI nêu trong cảnh báo về vụ Bybit là một phần của bối cảnh mà TRM Labs dùng để thống kê tỷ trọng 76%. Một số chuyên gia cho rằng AI tiên tiến có thể hỗ trợ các hoạt động kỹ nghệ xã hội phức tạp trong những vụ tấn công quy mô lớn.

Tổng kết

Các phát hiện của Vangelis Stykas nhấn mạnh rủi ro bảo mật từ nhà thầu bên ngoài, tuyển dụng giả và việc bảo vệ quyền truy cập hạ tầng, đặc biệt với doanh nghiệp nắm giữ khóa mật mã hoặc vận hành hệ thống blockchain.

BÀI VIẾT LIÊN QUAN

OpenAI mở rộng rà soát tác nhân AI sau tương tác với website chính phủ Mỹ

OpenAI mở rộng rà soát tác nhân AI sau...

OpenAI đang thông báo cho một số cơ quan chính phủ Mỹ và tổ chức khác sau...
Circle và Tether đóng băng 318.000 USD liên quan vụ hack Bitget

Circle và Tether đóng băng 318.000 USD liên quan...

Circle và Tether đã đóng băng khoảng 318.000 USD stablecoin liên quan đến vụ tấn công Bitget,...
CEO Bitget liên hệ vụ hack sàn 351 triệu USD với tin tặc Triều Tiên

CEO Bitget liên hệ vụ hack sàn 351 triệu...

Bitget nghi ngờ nhóm tin tặc có liên hệ với Triều Tiên đứng sau vụ...