Các nhà nghiên cứu bảo mật đã dựng lên một công ty DeFi giả để lần theo dấu vết nhóm nhân sự IT ẩn danh bị nghi có liên hệ với tổ chức Lazarus của Triều Tiên.
Theo báo cáo ngày 10 của ANY.RUN, công ty an ninh mạng này cùng BCA LTD và NorthScan đã lập ra startup DeFi giả mang tên Ballena Azul LTD, sau đó tuyển dụng 3 nhân sự bị nghi thuộc nhóm "Famous Chollima" - một nhánh được cho là liên kết với Lazarus. Nhóm nghiên cứu cho biết đã quan sát cách những người này phối hợp làm việc, quy trình truy cập từ xa, cách sử dụng công cụ AI và hạ tầng kỹ thuật, tất cả diễn ra trong một môi trường sandbox được kiểm soát.
ANY.RUN cho biết đã phát hiện dấu hiệu các đối tượng này sử dụng giấy tờ tùy thân giả, số an sinh xã hội bị đánh cắp và tài khoản ngân hàng đứng tên người khác trong quá trình ứng tuyển. Một số hình ảnh giấy tờ tùy thân được xác định đã qua xử lý bằng Google Gemini, với dấu vết watermark SynthID còn sót lại.
Theo báo cáo, nhóm này sử dụng nhiều công cụ như ChatGPT, Google Gemini, AstrillVPN, Google Remote Desktop và MetaMask trong quá trình làm việc. ANY.RUN nhận định mô hình xâm nhập kiểu "được thuê làm nhân viên chính thức" này tiềm ẩn rủi ro lớn hơn các cuộc tấn công ngắn hạn, vì nó cho phép tiếp cận lâu dài vào hệ thống nội bộ, mã nguồn và tài sản trí tuệ của doanh nghiệp.
Bình luận 0