Chiến dịch giả lập startup crypto hé lộ chiến thuật mới của IT Triều Tiên
Một chiến dịch giả lập startup crypto đã theo dõi nhóm IT nghi là người Triều Tiên, phơi bày cách họ dùng AI, lạm dụng danh tính và gây rủi ro cho ngành. Bài viết phân tích ý nghĩa an ninh mạng và bài học cho doanh nghiệp crypto.
Startup giả, bài học thật
Giữa lúc thị trường crypto đang chú ý đến dòng vốn ETF và biến động vĩ mô, một mối đe dọa âm thầm hơn đang diễn ra ở hậu trường: làn sóng nhân lực IT từ Triều Tiên thâm nhập các công ty crypto. Một chiến dịch tình báo mới đây đã dựng lên startup giả mang tên Ballena Azul để theo dõi nhóm nghi là IT Triều Tiên trong 5 tuần, thu được thông tin quan trọng về hạ tầng và phương thức hoạt động của họ.
Không chỉ là câu chuyện an ninh mạng, đây còn là lời cảnh báo về rủi ro lao động trong ngành công nghiệp vốn dựa vào làm việc từ xa. Theo Bộ Tài chính Mỹ, các chương trình IT Triều Tiên đã tạo ra gần 800 triệu USD trong năm 2024 để tài trợ cho chương trình vũ khí hạt nhân. Con số này cho thấy quy mô của vấn đề không hề nhỏ.
Cách họ hoạt động: AI làm chỗ dựa
Điều đáng chú ý từ chiến dịch là sự phụ thuộc ngày càng tăng của nhóm IT Triều Tiên vào trí tuệ nhân tạo. Họ dùng ChatGPT để viết mã và trả lời các câu hỏi kỹ thuật, trong khi Google Gemini được ưa chuộng để chỉnh sửa ảnh và làm giả tài liệu. Điều này cho thấy họ không có kỹ năng chuyên sâu, mà dựa vào AI để bù đắp.
Các nhà nghiên cứu cũng cố tình tạo ra sự cố như mất kết nối mạng hay con trỏ chuột biến mất để quan sát phản ứng. Kết quả cho thấy họ xoay xở bằng sự ứng biến, không theo kịch bản cứng nhắc nào. Điều này trái ngược với hình ảnh một tổ chức có quy trình chặt chẽ.
Hạ tầng tái sử dụng và mối đe dọa kép
Một phát hiện quan trọng là các máy chủ trung gian mà nhóm này sử dụng trước khi kết nối vào môi trường làm việc ảo. Những máy chủ này có liên quan đến các dòng mã độc như InvisibleFerret và BeaverTail/OtterCookie, vốn được dùng để đánh cắp thông tin đăng nhập và dữ liệu ví crypto. Một số máy chủ hoàn toàn mới, không nằm trong danh sách đen, cho thấy chúng có thể được sử dụng cho nhiều mục đích, từ phát tán mã độc đến điều khiển botnet.
Mối đe dọa không chỉ đến từ mã độc. Một khi IT Triều Tiên được tuyển dụng hợp pháp, họ có thể truy cập vào hệ thống nội bộ, mã nguồn và thông tin nhạy cảm. Họ có thể ở lại công ty trong thời gian dài mà không bị phát hiện, vừa hưởng lương vừa thu thập thông tin. Điều này đặc biệt nguy hiểm với các công ty crypto, nơi lưu trữ tài sản số giá trị cao.
Bài học cho doanh nghiệp crypto
Vụ việc nhấn mạnh tầm quan trọng của quy trình tuyển dụng và xác minh danh tính kỹ lưỡng. Các công ty cần kiểm tra lý lịch, phỏng vấn video trực tiếp, và thận trọng với những ứng viên từ chối bật camera hoặc có hành vi bất thường. Việc sử dụng môi trường làm việc ảo có kiểm soát, như trong chiến dịch, cũng là một biện pháp hữu ích để theo dõi hành vi của nhân viên từ xa.
Ngoài ra, các công ty nên chú ý đến dấu hiệu như ứng viên dùng AI quá mức trong bài kiểm tra kỹ thuật, hoặc có sự không nhất quán trong giấy tờ tùy thân. Hợp tác với các công ty an ninh mạng chuyên theo dõi các nhóm đe dọa có thể giúp phát hiện sớm.
Theo dõi tiếp điều gì
Ngành crypto cần theo dõi sát sao các báo cáo mới về hoạt động IT Triều Tiên, cũng như các vụ truy tố liên quan. Sự phát triển của AI cũng có thể khiến các chiến dịch này trở nên tinh vi hơn, khi chúng dùng AI để tự động hóa tấn công. Các công ty nên cập nhật quy trình bảo mật và đào tạo nhân viên nhận diện rủi ro. Về phía thị trường, dòng vốn ETF và lạm phát vẫn là yếu tố chính, nhưng rủi ro an ninh mạng có thể ảnh hưởng đến niềm tin nhà đầu tư nếu không được xử lý.
Tổng hợp và phân tích từ Cointelegraph.
Thông tin trên trang không phải khuyến nghị đầu tư. Giao dịch ngoại hối và vàng có rủi ro mất vốn.






