Trang chủTrung tâm tin tức LBank
Tin tặc Bắc Triều Tiên đã đánh cắp 7.000 dữ liệu ví tiền mã hóa, Nhật Bản cho biết
north-korean-hackers-stole-7000-crypto-wallet-records-japan-says
Tin tặc Bắc Triều Tiên đã đánh cắp 7.000 dữ liệu ví tiền mã hóa, Nhật Bản cho biết
WaterPlum đã lây nhiễm hơn 30.000 thiết bị trên hơn 100 quốc gia và vùng lãnh thổ, đồng thời đánh cắp thông tin từ hơn 7.000 ví crypto. Giới chức Nhật Bản và Mỹ đã liên kết WaterPlum cùng một số nhân viên CNTT Triều Tiên với Cục 313 của Đảng Lao động Triều Tiên. Kẻ tấn công giả danh các công ty crypto, AI và NFT để nhắm vào các nhà phát triển bằng các tệp độc hại được ngụy trang dưới dạng bài kiểm tra phỏng vấn và bài test lập trình. Các nhà điều tra Nhật Bản đã triệt phá một “farm” laptop trong nước do các nhân viên CNTT Triều Tiên sử dụng để nhận việc từ xa trong khi che giấu vị trí của họ. Một nhân viên CNTT Triều Tiên bị tình nghi riêng lẻ đã nộp đơn ứng tuyển vị trí kỹ sư tại bitFlyer vào năm 2025 nhưng đã bị phát hiện trước khi được tuyển dụng.
2026-09-18 Nguồn:crypto.news

Nhóm hacker WaterPlum có liên hệ với Triều Tiên đã xâm nhập hơn 30.000 thiết bị trên hơn 100 quốc gia và khu vực, đánh cắp thông tin từ hơn 7.000 ví tiền điện tử trong khi nhắm mục tiêu vào các nhà phát triển thông qua các chiến dịch tuyển dụng giả mạo.

Tóm tắt
  • WaterPlum đã lây nhiễm hơn 30.000 thiết bị trên hơn 100 quốc gia và khu vực, đánh cắp thông tin từ hơn 7.000 ví tiền điện tử.
  • Chính quyền Nhật Bản và Hoa Kỳ đã liên kết WaterPlum và một số nhân viên IT Triều Tiên với Cục 313 của Bộ Công nghiệp Quân sự thuộc Đảng Lao động Triều Tiên.
  • Kẻ tấn công giả danh các công ty tiền điện tử, AI và NFT để nhắm mục tiêu vào các nhà phát triển bằng các tệp độc hại được ngụy trang dưới dạng nhiệm vụ phỏng vấn và bài kiểm tra lập trình.
  • Các nhà điều tra Nhật Bản đã triệt phá một "trang trại máy tính xách tay" trong nước được sử dụng bởi các nhân viên IT Triều Tiên để làm việc từ xa trong khi che giấu vị trí của họ.
  • Một nhân viên IT bị nghi là người Triều Tiên đã riêng biệt nộp đơn xin một vị trí kỹ sư tại bitFlyer vào năm 2025 nhưng đã bị phát hiện trước khi được tuyển dụng.

Cơ quan Cảnh sát Quốc gia Nhật Bản cho biết vào ngày 18 tháng 9 rằng cuộc điều tra của họ, được thực hiện với Văn phòng An ninh mạng Quốc gia, FBI, Trung tâm Tội phạm Mạng của Bộ Quốc phòng Hoa Kỳ và các cơ quan tại Úc và Đức, đã phát hiện ra các phương pháp tấn công của nhóm và các mối liên hệ với các nhân viên IT Triều Tiên.

Chính quyền Nhật Bản và Hoa Kỳ đánh giá rằng WaterPlum, vốn có liên quan đến hoạt động đe dọa thường được biết đến là Contagious Interview, và một số nhân viên IT Triều Tiên hoạt động dưới sự chỉ đạo của Cục 313 thuộc Bộ Công nghiệp Quân sự của Đảng Lao động Triều Tiên.

Các nhà điều tra đã phát hiện ra rằng hơn 30.000 máy tính có khả năng đã bị lây nhiễm từ khoảng tháng 12 năm 2025 đến tháng 7 năm 2026. Các nạn nhân trải rộng trên hơn 100 quốc gia và khu vực, bao gồm Nhật Bản, với các nhà thiết kế web, kỹ sư và những người làm việc trong lĩnh vực tiền điện tử, blockchain và Web3 nằm trong số các mục tiêu chính.

Hơn 7.000 hồ sơ ví tiền điện tử đã bị đánh cắp trong các cuộc tấn công, trong khi các ví do WaterPlum kiểm soát đã nhận được ít nhất 1,7 tỷ yên, tương đương khoảng 10,7 triệu USD dựa trên tỷ giá hối đoái được chính quyền Nhật Bản sử dụng.

Bộ Ngoại giao Nhật Bản đã riêng biệt xác nhận rằng các nhà chức trách từ Nhật Bản, Hoa Kỳ, Úc và Đức đã cùng nhau công bố các chiến thuật của WaterPlum và các hoạt động của các nhân viên IT Triều Tiên liên quan đến việc tạo ngoại tệ và các kế hoạch tuyển dụng.

WaterPlum đã sử dụng các công việc tiền điện tử giả mạo để phát tán phần mềm độc hại

WaterPlum đã tiếp cận các nhà phát triển phần mềm và các nhân viên IT khác thông qua mạng xã hội, các trang web việc làm trực tuyến, nền tảng việc làm thời vụ và thị trường lao động tự do, theo báo cáo của cảnh sát Nhật Bản. Kẻ tấn công giả danh các công ty trí tuệ nhân tạo, tiền điện tử và NFT hợp pháp hoặc các dịch vụ tuyển dụng trước khi giới thiệu cho các ứng viên những cơ hội việc làm có vẻ hấp dẫn.

Trong các cuộc phỏng vấn kỹ thuật hoặc bài kiểm tra lập trình, các ứng viên được hướng dẫn tải xuống các chương trình độc hại được lưu trữ trên các nền tảng phát triển hợp tác và kho mã nguồn. Một số nạn nhân được cho biết rằng các tệp này cần thiết để chẩn đoán sự cố với phần mềm hội nghị truyền hình hoặc hoàn thành một bài tập lập trình.

Nhóm này đã đặt các phần mềm độc hại bao gồm BeaverTail, InvisibleFerret, OtterCookie, OtterCandy và StoatWaffle bên trong các gói NPM độc hại. Khi một thiết bị bị xâm nhập, kẻ tấn công có thể thiết lập cửa hậu và sử dụng các công cụ truy cập từ xa để duy trì quyền truy cập và di chuyển trong các hệ thống bị ảnh hưởng. Phần mềm độc hại đánh cắp thông tin sau đó được sử dụng để trích xuất dữ liệu bảo mật và tiền điện tử.

Thông tin bị đánh cắp bao gồm thông tin đăng nhập trình duyệt, các phím bấm, ảnh chụp màn hình và dữ liệu clipboard. Khóa riêng tư và cụm từ hạt giống cho ví tiền điện tử nằm trong số các hồ sơ bị nhắm mục tiêu, cùng với các tài liệu nhận dạng như hộ chiếu và giấy phép lái xe được lưu trữ trên các máy tính bị ảnh hưởng hoặc các thư mục chia sẻ.

Các nhà nghiên cứu bảo mật đã ghi nhận các phương pháp tuyển dụng tương tự trong ngành công nghiệp tiền điện tử. Như crypto.news đã báo cáo trước đây, các nhà phát triển có liên hệ với Triều Tiên đã làm việc trong hơn 40 dự án DeFi trong bảy năm, theo nhà phát triển MetaMask và nhà nghiên cứu bảo mật Taylor Monahan. Các nhà điều tra mô tả các bài đăng tuyển dụng, email, tin nhắn LinkedIn, cuộc gọi Zoom và quy trình phỏng vấn là những cách tiếp cận lặp đi lặp lại được sử dụng để nhắm mục tiêu.

Các nhân viên IT Triều Tiên đã sử dụng "trang trại máy tính xách tay" ở Nhật Bản

Các nhà điều tra Nhật Bản cho biết họ đã triệt phá "trang trại máy tính xách tay" trong nước đầu tiên được biết đến có liên quan đến các nhân viên IT Triều Tiên ở nước này. Theo thỏa thuận này, một người hỗ trợ địa phương giữ các máy tính tại nơi cư trú của họ trong khi các nhân viên điều khiển máy móc từ xa từ nơi khác.

Các nhân viên đã sử dụng các tài liệu nhận dạng do những người sống ở Nhật Bản cung cấp để giả mạo họ khi tìm kiếm hợp đồng. Trong một số trường hợp, các khoản thanh toán được chuyển vào tài khoản ngân hàng do người hỗ trợ kiểm soát, sau đó họ chuyển tiền đi tiếp. Các nhân viên Triều Tiên có liên quan đến các cuộc điều tra đã gửi tiền điện tử và các tài sản khác trị giá hàng trăm triệu yên ra nước ngoài, theo cơ quan này.

Một số nhân viên hoạt động từ Triều Tiên, trong khi những người khác có trụ sở tại Trung Quốc hoặc Nga, với số lượng nhỏ hơn ở Châu Phi và Đông Nam Á. Các "trang trại máy tính xách tay" và máy chủ riêng ảo (VPS) đã cho phép họ che giấu nơi công việc thực sự được thực hiện trong khi chấp nhận các công việc thông qua các dịch vụ crowdsourcing trong nước và quốc tế.

Các hoạt động tương tự đã bị truy tố tại Hoa Kỳ. Hai người đàn ông Hoa Kỳ đã nhận án tù 18 tháng vào năm 2026 vì giúp các nhân viên Triều Tiên truy cập từ xa vào máy tính xách tay của công ty, trong khi Bộ Tư pháp cho biết các kế hoạch này liên quan đến gần 70 công ty và tạo ra hơn 1,2 triệu USD. Các bản án đã nâng tổng số người hỗ trợ "trang trại máy tính xách tay" bị kết án tại Hoa Kỳ trong khoảng thời gian năm tháng lên tám người.

Chính quyền Hoa Kỳ cũng đã truy tố các khoản tiền thu được từ các kế hoạch tuyển dụng thông qua các vụ tịch thu tài sản tiền điện tử. Một thẩm phán liên bang vào tháng 9 đã ra lệnh tịch thu khoảng 212.700 USD bằng USDC và USDT được truy vết đến các địa chỉ thanh toán được sử dụng bởi các nhân viên IT Triều Tiên, đây là một phần trong nỗ lực của Bộ Tư pháp liên quan đến hơn 7,74 triệu USD tài sản kỹ thuật số.

Các công tố viên cho biết ví bị tịch thu đã nhận được khoảng 158.123 USDC từ ít nhất 10 địa chỉ được sử dụng để trả lương cho nhân viên và 54.574 USDT từ ít nhất bốn địa chỉ thanh toán khác. Chính quyền cáo buộc rằng các nhân viên đã che giấu danh tính và vị trí của họ trong khi nhận các công việc công nghệ ở nước ngoài trước khi định tuyến thu nhập của họ thông qua tiền điện tử.

bitFlyer đã phát hiện ứng viên bị nghi là người Triều Tiên

Cuộc điều tra của Nhật Bản đã xác định một nỗ lực riêng biệt của một nhân viên IT bị nghi là người Triều Tiên nhằm đảm bảo một vị trí kỹ sư tại sàn giao dịch tiền điện tử bitFlyer vào tháng 5 năm 2025.

Ứng viên đã gửi sơ yếu lý lịch dưới danh tính của người khác trực tiếp thông qua biểu mẫu tuyển dụng của sàn giao dịch và sử dụng Gmail làm địa chỉ liên hệ. Các nhà điều tra cho biết người này đã truy cập hệ thống ứng tuyển thông qua các dịch vụ VPN và proxy bao gồm NETNUT Proxy, Astrill VPN và High Speed Rabbit Proxy.

Trong một cuộc phỏng vấn trực tuyến, ứng viên tự nhận là người Malaysia và sống ở Phần Lan. Sơ yếu lý lịch liệt kê kinh nghiệm rộng lớn về các ngôn ngữ lập trình, blockchain, tiền điện tử và dịch vụ đám mây, cùng với việc học tại một trường đại học Châu Âu và việc làm ở một số thành phố Châu Âu và Châu Á.

Ứng viên có thể trả lời các câu hỏi đơn giản về các kỹ năng được liệt kê nhưng đưa ra câu trả lời trừu tượng hoặc tránh các câu hỏi chi tiết hơn, theo cơ quan này. Các nhà điều tra ghi nhận việc kiểm tra màn hình khác liên tục trong cuộc phỏng vấn, thỉnh thoảng có tiếng nói nền và gián đoạn nguồn cấp dữ liệu video. Người này từ chối chuyển đến Nhật Bản và khăng khăng muốn nhận lương bằng tiền điện tử. bitFlyer đã nhận diện hành vi đáng ngờ và không thuê ứng viên này, và không có thiệt hại nào được báo cáo.

Một nỗ lực tuyển dụng tương tự đã được phát hiện trước đó tại Kraken, nơi một ứng viên bị nghi có liên hệ với Triều Tiên đã tham gia một cuộc phỏng vấn bằng một tên khác với tên trên sơ yếu lý lịch và dường như nhận được hỗ trợ theo thời gian thực trong cuộc gọi. Sàn giao dịch sau đó đã kết nối địa chỉ email của ứng viên với thông tin đã được các đối tác trong ngành gắn cờ trước đó.

Các nhà điều tra đã liên kết hoạt động của WaterPlum với cùng một cơ sở hạ tầng

Chính quyền Nhật Bản đã tìm thấy một kết nối kỹ thuật giữa các cuộc tấn công của WaterPlum, các hoạt động của công nhân ở nước ngoài và nỗ lực tuyển dụng bitFlyer.

Các địa chỉ IP được sử dụng bởi những kẻ tấn công WaterPlum trùng khớp với các địa chỉ được sử dụng bởi các nhân viên IT Triều Tiên để kết nối với các "trang trại máy tính xách tay" và các dịch vụ crowdsourcing, theo Cơ quan Cảnh sát Quốc gia. Các nhà điều tra phát hiện ra rằng nhân viên Triều Tiên bị nghi ngờ đã nộp đơn xin vị trí kỹ sư tại bitFlyer đã sử dụng cơ sở hạ tầng tương tự.

Cơ quan Cảnh sát Quốc gia và FBI đánh giá rằng Cục 313 đóng vai trò trung tâm trong cả các cuộc tấn công mạng của WaterPlum và một số hoạt động kiếm ngoại tệ do các nhân viên IT Triều Tiên thực hiện.

Chính quyền Nhật Bản khuyên các công ty nên xác minh vị trí, trình độ và thông tin liên hệ được khai báo của ứng viên, đặc biệt khi các ứng viên yêu cầu làm việc từ xa hoặc thanh toán bằng tiền điện tử. Các nhà tuyển dụng được khuyến khích kiểm tra các kỹ năng kỹ thuật trong các cuộc phỏng vấn và xem xét kỹ lưỡng các trường hợp mà nơi cư trú khai báo của ứng viên không tương ứng với vị trí của địa chỉ IP được sử dụng để gửi đơn ứng tuyển.