Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Triều Tiên trà trộn qua phỏng vấn tuyển dụng, đe dọa bảo mật ngành crypto

Hộp đựng laptop và giấy tờ tùy thân tại hiện trường một buổi phỏng vấn từ xa / TokenPost.ai (macro)

Thông tin về nhân sự liên hệ Triều Tiên lợi dụng quy trình tuyển dụng từ xa của các công ty crypto làm đường xâm nhập lại được phơi bày qua một bài phỏng vấn dạng đối thoại trực tiếp. Giới quan sát an ninh mạng nhận định rằng bên cạnh việc tấn công ví, chính khâu phỏng vấn, làm quen công việc, giao thiết bị và cấp quyền truy cập từ xa mới là tuyến kiểm soát bảo mật đầu tiên.

Crypto Briefing đưa tin ngày 18 (giờ địa phương) rằng Laura Shin, người dẫn chương trình podcast Unchained, đã giả danh ứng viên xin việc với tên “Sophie Wang” để phỏng vấn một người tự giới thiệu là “Justin Lim”. Cuộc trò chuyện này được giới thiệu trong tập podcast Unchained phát hành ngày 14. (cryptobriefing.com)

Theo bài phỏng vấn, Lim mô tả bản thân là lập trình viên làm việc từ xa. Người này trả lời trôi chảy các câu hỏi liên quan đến bảo mật hợp đồng thông minh, The Graph (GRT), Uniswap (UNI) và Velas, nhưng lại né tránh khi được hỏi về nhà lãnh đạo Triều Tiên.

Crypto Briefing viết rằng Lim có liên hệ với vụ trộm 2,7 triệu USD (khoảng 3,8 tỷ won) xảy ra tại MetaPlay năm 2022. Tuy nhiên, đây chỉ là nhận định riêng của bài báo, chưa được xác nhận bằng tài liệu điều tra chính thức hay công bố từ cơ quan chức năng nào.

Cục Điều tra Liên bang Mỹ (FBI) trong thông báo ngày 16/5/2024 cho biết nhân sự IT Triều Tiên sử dụng người hỗ trợ tại Mỹ để che giấu danh tính thật và giành quyền truy cập vào mạng lưới doanh nghiệp. FBI liệt kê các thủ đoạn chính gồm △nhận thiết bị công ty gửi tới △kết nối máy tính từ xa △mở tài khoản ngân hàng △tạo tài khoản trên các trang tuyển dụng △nhờ người khác tham dự phỏng vấn trực tuyến thay △lập công ty bình phong tại Mỹ. (fbi.gov)

Cảnh báo của FBI đáng chú ý ở chỗ xem tấn công mạng không chỉ là vấn đề lỗ hổng trong mã nguồn, mà còn là vấn đề nằm ngay trong quy trình tuyển dụng. Cơ quan này khuyến nghị doanh nghiệp không chỉ xác minh danh tính trước khi tuyển dụng, mà còn cần kiểm tra định kỳ vị trí, thiết bị và cách sử dụng tài khoản trong suốt thời gian nhân sự làm việc sau khi đã nhận vào.

Bộ Tư pháp Mỹ (DOJ) cũng thông báo ngày 30/6/2025 rằng nhân sự Triều Tiên đã dùng danh tính đánh cắp hoặc giả mạo để xin được việc làm IT từ xa, và đã lọt vào làm việc tại hơn 100 công ty Mỹ. Cùng thông báo này, DOJ cho biết đã khám xét 29 “trại laptop” nghi vấn tại 16 bang, đồng thời tịch thu 29 tài khoản ngân hàng và 21 trang web lừa đảo. (justice.gov)

“Trại laptop” là điểm tập kết vật lý, nơi bên thứ ba giữ thiết bị làm việc mà doanh nghiệp tuyển dụng gửi tới, giúp nhân sự ở nước ngoài truy cập từ xa vào hệ thống công ty. DOJ cho biết một số nhân sự IT Triều Tiên đã xin được việc tại một công ty nghiên cứu và phát triển blockchain, từ đó đánh cắp hơn 900.000 USD (khoảng 1,3 tỷ won) tài sản số.

Chainalysis trong báo cáo năm 2025 cho biết hacker Triều Tiên đã đánh cắp 2,002 tỷ USD (khoảng 2.831 tỷ won) chỉ riêng trong năm đó, nâng tổng số tiền đánh cắp lũy kế lên 6,75 tỷ USD (khoảng 9.544,5 tỷ won). Chainalysis giải thích rằng các nhóm liên hệ với Triều Tiên cài cắm nhân sự IT vào ngay bên trong các dịch vụ crypto để có được quyền truy cập đặc quyền, hoặc giả làm nhà tuyển dụng của công ty web3, AI nhằm nhắm vào thông tin xác thực và quyền truy cập mã nguồn ngay trong quá trình phỏng vấn kỹ thuật. (chainalysis.com)

Công ty bảo mật Kudelski Security trong nghiên cứu công bố ngày 30/6/2026 cho biết chiến dịch “Contagious Interview” liên hệ với Triều Tiên dụ dỗ lập trình viên qua LinkedIn, WhatsApp và Discord. Trong quá trình phỏng vấn kỹ thuật giả, nạn nhân bị dẫn dụ chạy một kho lưu trữ mã chứa mã độc, qua đó bị đánh cắp các thông tin nhạy cảm như biến môi trường thực thi và token. (kudelskisecurity.com)

Công ty đào tạo bảo mật KnowBe4 trong bài đăng ngày 24/2/2025 chia sẻ trải nghiệm thực tế khi phỏng vấn một ứng viên giả danh Triều Tiên. Ứng viên này liên tục lặp lại câu hỏi để câu giờ, có dấu hiệu tra cứu hoặc dùng câu trả lời từ AI. KnowBe4 cho biết các công ty tuyển dụng lập trình viên từ xa thường xuyên gặp phải kiểu ứng viên này. (blog.knowbe4.com)

Ngành crypto vốn vận hành theo mô hình ưu tiên làm việc từ xa, hợp tác giữa các lập trình viên xuyên biên giới, tuyển dụng nhanh và văn hóa dùng biệt danh — tất cả cộng hưởng khiến khâu xác minh danh tính dễ bị lỏng lẻo. Nếu kiểm toán hợp đồng thông minh và giám sát ví thiên về phát hiện sau sự việc, thì khâu phỏng vấn và làm quen công việc chính là công cụ kiểm soát trước khi quyền truy cập nội bộ được cấp.

Vấn đề tương tự cũng xuất hiện tại các công ty crypto trong nước. TokenPost trước đó từng đưa tin về một trường hợp phỏng vấn lập trình viên từ xa bị nghi có liên hệ với Triều Tiên, qua đó phơi bày lỗ hổng trong khâu xác minh tuyển dụng của ngành tài sản số. Khi đó, biệt danh, quốc tịch và nơi cư trú của nhân vật trong bài viết cũng chưa được xác minh độc lập, và trọng tâm không nằm ở một cá nhân cụ thể mà ở chính thủ đoạn được sử dụng.

Cũng từng có trường hợp nhóm nghiên cứu bảo mật dựng lên một công ty DeFi giả để truy vết ngược một nhân sự IT giả danh bị cho là thuộc tổ chức Lazarus của Triều Tiên. TokenPost đã đưa tin về việc giấy tờ tùy thân giả mạo, số an sinh xã hội bị đánh cắp và tài khoản đứng tên người khác được sử dụng trong quy trình xin việc này.

Vụ việc lần này nhắm vào chính cấu trúc tuyển dụng của ngành crypto, hơn là danh tính của một đối tượng phỏng vấn cụ thể. Chỉ khi phỏng vấn tuyển dụng, giao thiết bị, cấp quyền truy cập từ xa và phân quyền được quản lý trong cùng một hệ thống bảo mật thống nhất, các công ty mới có thể giảm thiểu nguy cơ bị xâm nhập nhắm vào quyền truy cập nội bộ.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1