Các nhà nghiên cứu dựng startup tiền mã hóa giả để bẫy tin tặc Triều Tiên
Một nhóm chuyên gia an ninh mạng đã thành lập một công ty tiền mã hóa giả mạo để tuyển dụng và theo dõi hành vi của các nhân viên IT nghi là người Triều Tiên, hé lộ cách thức họ thâm nhập vào hệ...
- Giọng nữ Bắc
Trong một nỗ lực nhằm vạch trần các chiến dịch gián điệp mạng, các nhà nghiên cứu an ninh đã dựng lên một startup tiền mã hóa giả mạo có tên “Ballena Azul”. Mục tiêu của dự án này là thu hút và tuyển dụng các ứng viên nghi là nhân viên IT từ Triều Tiên, từ đó theo dõi mọi hành vi của họ trên các máy ảo (VM) được cấp phát.
Quá trình tuyển dụng cho thấy sự tinh vi của các đối tượng này. Họ sử dụng giấy tờ tùy thân giả, bằng lái xe, số an sinh xã hội và tài khoản ngân hàng được thu thập từ nhiều nguồn khác nhau. Đáng chú ý, các nhà nghiên cứu phát hiện metadata của một số hình ảnh giấy tờ cho thấy chúng đã qua xử lý bởi Google Gemini, thậm chí chứa cả watermark SynthID – một dấu hiệu nhận diện nội dung do AI tạo ra.
Khi được nhận vào làm, các đối tượng này ngay lập tức thực hiện các bước trinh sát hệ thống. Họ sử dụng các lệnh như dxdiag, systeminfo và wmic để thu thập thông tin cấu hình máy tính, đồng thời kiểm tra vị trí địa lý của kết nối. Một số đối tượng còn cài đặt Chrome Remote Desktop và đồng bộ tài khoản Google cá nhân, vô tình để lộ lịch sử duyệt web, mật khẩu đã lưu và các tiện ích mở rộng đang sử dụng.
Các công cụ được nhóm nghiên cứu ghi nhận bao gồm:
- Sử dụng các dịch vụ như
2fa.cnđể chuyển tiếp mã xác thực hai yếu tố (2FA). - Sử dụng các tiện ích hỗ trợ phỏng vấn và viết đơn xin việc bằng AI như AIApply, Final Round AI và Simplify Copilot.
- Hạ tầng mạng dựa trên Vultr, Gorilla Servers và luôn duy trì kết nối qua AstrillVPN.
Các nhà nghiên cứu nhấn mạnh rằng đây không chỉ là rủi ro trong khâu tuyển dụng mà còn là mối đe dọa trực tiếp đến an ninh hệ thống. Một khi đã có quyền truy cập hợp lệ, các đối tượng này có thể dễ dàng khai thác source code và các hệ thống nội bộ của doanh nghiệp. Các chuyên gia khuyến cáo các công ty nên thực hiện xác thực danh tính định kỳ, đào tạo nhân sự tuyển dụng về các dấu hiệu bất thường và kiểm soát chặt chẽ việc sử dụng các VPN không rõ nguồn gốc.
Nghiên cứu này đã được trình bày tại hội nghị DEF CON 34, chỉ ra rằng các đối tượng này có khả năng thuộc nhóm Famous Chollima, một phần của tổ chức Lazarus khét tiếng. Mặc dù các chính phủ đã đưa ra nhiều cảnh báo về việc nhân viên IT Triều Tiên thâm nhập vào các công ty phương Tây để gửi tiền về nước, nhưng danh tính thực sự của những cá nhân này vẫn là một ẩn số.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.