BTC$84,439▲ 0.50%ETH$2,698▲ 0.27%BNB$772.23▼ 0.33%XRP$1.52▼ 2.77%SOL$121.23▼ 0.30%ADA$0.25231▼ 2.71%AVAX$10.77▼ 0.13%DOT$1.24▲ 1.76%BTC$84,439▲ 0.50%ETH$2,698▲ 0.27%BNB$772.23▼ 0.33%XRP$1.52▼ 2.77%SOL$121.23▼ 0.30%ADA$0.25231▼ 2.71%AVAX$10.77▼ 0.13%DOT$1.24▲ 1.76%

Thị trường · ✦ AI tổng hợp

Nhà nghiên cứu 'sống chung' với hacker Triều Tiên, phát hiện 1.640 nạn nhân

Nhà nghiên cứu an ninh Hy Lạp Vangelis Stykas đã xâm nhập hạ tầng của các nhóm hacker Triều Tiên trong gần 2 năm, thu thập 5TB dữ liệu và xác nhận 1.640 tổ chức tại 57 quốc gia bị tấn công. Các nhóm này chủ yếu nhắm vào ví crypto và quyền truy cập blockchain thông qua chiêu trò tuyển dụng giả.

📅 06/08/2026•⏱ 4 phút đọc•Nguồn: BeInCrypto

Nhà nghiên cứu xâm nhập ngược vào hệ thống hacker

Vangelis Stykas, Giám đốc công nghệ (CTO) tại công ty an ninh Kumio, đã dành 22 tháng ẩn mình trong các máy chủ command-and-control (C2) mà các nhóm hacker Triều Tiên sử dụng để điều khiển mã độc. Trong một số trường hợp, ông tiếp cận được cả máy tính cá nhân của các hacker này. Kết quả được ông công bố tại hội nghị Black Hat diễn ra tại Las Vegas.

Trong gần hai năm quan sát, Stykas đã thu thập khoảng 5 terabyte dữ liệu, bao gồm developer keys, mã nguồn nội bộ, và tin nhắn Slack, Discord của các nhóm tấn công. Nhờ tiếp cận trực tiếp từ phía kẻ tấn công thay vì suy đoán từ bên ngoài như các báo cáo thông thường, số liệu ông đưa ra được đánh giá có độ tin cậy cao.

Theo Stykas, trong tổng số 1.640 tổ chức bị xâm nhập tại 57 quốc gia, có khoảng 700-800 tổ chức bị đánh giá là bị vi phạm nghiêm trọng — tức các nhóm hacker đã có được quyền root trên server, quyền root trên AWS, hoặc private key của ví crypto.

Lời mời việc làm giả làm cửa ngõ tấn công

Điểm đáng chú ý là các cuộc xâm nhập không xuất phát từ lỗ hổng phần mềm, mà từ chiêu trò tuyển dụng. Các nhà phát triển được tiếp cận với lời mời vị trí cấp cao, mức lương hấp dẫn, sau đó được yêu cầu làm bài kiểm tra coding tại nhà. Chính bài test này chứa mã độc.

Palo Alto Networks đã đặt tên cho mô thức này là Contagious Interview từ tháng 11/2023. Kể từ đó, năm công ty an ninh khác nhau đã theo dõi cùng một nhóm hacker này dưới sáu tên gọi khác nhau. Microsoft, trong báo cáo công bố tháng 3/2026, cho biết chuỗi tấn công bắt nguồn từ các package mã giả được lưu trên GitHub, GitLab và Bitbucket — khi mở bằng Visual Studio Code sẽ kích hoạt cảnh báo tin cậy (trust prompt), và nếu người dùng chấp thuận, mã độc của kẻ tấn công sẽ được thực thi.

Microsoft cho biết các backdoor này nhắm đến một danh sách mục tiêu cụ thể: API token, thông tin xác thực cloud, signing key, ví crypto và file trình quản lý mật khẩu. Consensys từng phát hiện một lập trình viên giả danh liên quan Triều Tiên trong nhóm phát triển MetaMask chỉ sau một tháng làm việc.

Một hợp đồng, ba mươi cửa vào

Stykas phát hiện một số nhà thầu (contractor) đang nắm giữ thông tin xác thực hợp lệ cho tới 30 công ty khác nhau — nghĩa là một laptop bị nhiễm mã độc có thể trở thành 30 cánh cửa xâm nhập.

Trường hợp Boston Children's Hospital là một ví dụ: Stykas cho biết lỗ hổng bắt nguồn từ thiết bị cá nhân của một cựu nhà thầu, tuy bệnh viện phản hồi rằng họ đã ngắt quyền truy cập trong vòng vài giờ và không phát hiện dấu hiệu hệ thống nội bộ bị xâm nhập.

Đáng chú ý, các nhóm hacker này có sự lựa chọn mục tiêu rõ ràng: dù có thể tiếp cận hồ sơ y tế và cơ sở dữ liệu tội phạm, họ bỏ qua và tập trung vào ví crypto cùng quyền truy cập blockchain. Coinbase và Uniswap Labs là hai trong số các tổ chức đã hành động dựa trên cảnh báo của Stykas.

Quy mô thiệt hại tiếp tục tăng

Theo CrowdStrike, các nhóm liên quan đến Triều Tiên (DPRK) đã đánh cắp khoảng 2,02 tỷ USD tài sản số trong năm 2025, tăng 51% so với năm trước. Công ty này cũng xác định một nhóm mang tên GOLDEN CHOLLIMA chuyên dùng chiêu trò tuyển dụng để tiếp cận môi trường cloud của các công ty fintech — đúng là chuỗi tấn công mà Stykas đã quan sát từ bên trong.

Yếu tố con người tiếp tục là điểm yếu chính. TRM Labs cho biết vụ đánh cắp 285 triệu USD từ Drift Protocol vào tháng 4 bắt nguồn từ các cuộc gặp trực tiếp giữa các bên trung gian liên quan Triều Tiên và nhân viên nội bộ. Chỉ hai vụ tấn công đã chiếm tới 76% tổng thiệt hại năm 2026, dù chỉ tương ứng 3% số vụ.

Tổng thiệt hại do Triều Tiên gây ra hiện đã vượt 6 tỷ USD tính từ năm 2017. Stykas cho biết dữ liệu vẫn tiếp tục hé lộ thêm các nạn nhân mới, trong khi phần lớn tổ chức được ông cảnh báo không hồi đáp — lý do khiến các nhóm như Crypto ISAC ra đời để tổng hợp thông tin tình báo về mối đe dọa từ Triều Tiên.

$BTC$ETH#Triều Tiên#hacker#an ninh mạng#ví crypto#DeFi#tấn công lừa đảo
⚠️ Miễn trừ trách nhiệm: Bài viết này được tổng hợp và biên tập từ nhiều nguồn nhằm mục đích thông tin. Không phải lời khuyên đầu tư. Luôn tự nghiên cứu (DYOR) trước khi đưa ra quyết định.

/ Bài viết liên quan