Cảnh báo: Nhân viên IT từ Triều Tiên đang xâm nhập các tổ chức qua hình thức làm việc từ xa
Các nhóm tin tặc Triều Tiên đang thay đổi chiến thuật bằng cách giả danh nhân viên IT để thâm nhập vào các hệ thống doanh nghiệp và chính phủ. Tìm hiểu cách nhận diện và ngăn chặn rủi ro này ngay từ...
- Giọng nữ Bắc
Trong mô hình tấn công truyền thống, các tổ chức thường tập trung phòng thủ trước những kẻ xâm nhập từ bên ngoài. Tuy nhiên, các nhân viên IT từ Triều Tiên đang đảo ngược mô hình này bằng cách ứng tuyển vào các vị trí công việc hợp pháp, vượt qua các vòng phỏng vấn và nhận được quyền truy cập vào hệ thống nội bộ của doanh nghiệp.
Dấu hiệu nhận biết từ khâu tuyển dụng
Một cuộc điều tra chung từ các chuyên gia an ninh đã bóc trần cách thức hoạt động của các đối tượng này thông qua việc giả lập môi trường làm việc. Các dấu hiệu cảnh báo thường không nằm ở một sự cố đơn lẻ mà là sự kết hợp của nhiều điểm bất thường:
- Thông tin định danh không khớp: Địa chỉ, giấy tờ tùy thân hoặc thông tin ngân hàng có sự mâu thuẫn.
- Dấu hiệu thao túng tài liệu: Sử dụng AI để chỉnh sửa giấy tờ hoặc có metadata bất thường.
- Hành vi phỏng vấn đáng ngờ: Ứng viên thường xuyên nhìn ra ngoài màn hình, phản hồi chậm hoặc phụ thuộc quá mức vào công cụ hỗ trợ AI và dịch thuật.
- Sai lệch vị trí địa lý: Hoạt động mạng không trùng khớp với nơi ứng viên tuyên bố sinh sống.
Chiến lược phòng thủ cho CISO
Để ngăn chặn các đối tượng này lọt vào danh sách nhân sự, các nhà lãnh đạo an ninh cần thực hiện các biện pháp nghiêm ngặt hơn:
- Xác thực đa chiều: Không nên chỉ dựa vào hồ sơ giấy tờ. Cần đối chiếu chéo giữa lịch sử làm việc, thông tin tài chính và hành vi trong quá trình phỏng vấn. Các vị trí có quyền truy cập vào source code hoặc hạ tầng cloud cần được kiểm soát chặt chẽ hơn.
- Sử dụng môi trường Sandbox: Khi phát hiện hoạt động đáng ngờ từ nhân viên, đội ngũ bảo mật nên sử dụng các giải pháp như ANY.RUN Sandbox để quan sát hành vi của các file, script hoặc công cụ mà ứng viên sử dụng trong môi trường cô lập, tránh rủi ro cho hệ thống chính.
- Kiểm tra hạ tầng mạng: Đối chiếu các địa chỉ IP, VPN hoặc VPS mà ứng viên sử dụng với các danh sách đen (blacklist) từ các cuộc điều tra an ninh mạng.
- Tích hợp Threat Intelligence: Chuyển đổi các phát hiện từ quá trình điều tra thành các quy tắc phát hiện (detection rules) liên tục trong hệ thống EDR và SIEM để cảnh báo sớm nếu hạ tầng độc hại xuất hiện trong môi trường doanh nghiệp.
Việc tuyển dụng nhân sự từ xa hiện nay không còn là vấn đề thuần túy về nhân sự mà đã trở thành một phần quan trọng trong chiến lược an ninh mạng. Các tổ chức cần thu hẹp khoảng cách giữa quy trình tuyển dụng và các biện pháp kiểm soát kỹ thuật để tránh việc những kẻ tấn công trở thành “người trong cuộc” có quyền truy cập hợp pháp.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.