Cảnh báo: Lao động Triều Tiên mở rộng lừa đảo tuyển dụng sang lĩnh vực y tế và kinh doanh
Các nhóm tin tặc liên quan đến Triều Tiên đang thay đổi chiến thuật, không chỉ nhắm vào ngành IT mà còn thâm nhập vào lĩnh vực y tế và kinh doanh thông qua hình thức giả mạo danh tính để làm việc từ...
- Giọng nữ Bắc
Các nhóm tin tặc có liên hệ với Triều Tiên (DPRK) đang mở rộng phạm vi hoạt động lừa đảo tuyển dụng. Thay vì chỉ tập trung vào ngành công nghệ thông tin (IT) như trước đây, các cuộc điều tra gần đây cho thấy sự xuất hiện của các nhân sự giả mạo trong các lĩnh vực như kinh doanh, tiếp thị và y tế tại nhiều công ty thuộc danh sách Fortune 500.
Đây là một phần trong chiến lược dài hạn nhằm tạo nguồn thu ngoại tệ phục vụ cho các chương trình vũ khí hạt nhân và tên lửa của Bình Nhưỡng. Các đối tượng này sử dụng giấy tờ tùy thân giả mạo hoặc đánh cắp, kết hợp với VPN và dịch vụ proxy để che giấu vị trí thực tế. Các chiến dịch này được theo dõi dưới nhiều tên gọi khác nhau như Famous Chollima, PurpleDelta (trước đây là TAG-121), UNC5267 và Wagemole.
Theo phân tích từ Huntress, thách thức lớn nhất đối với các tổ chức là những đối tượng này không tấn công vào hệ thống thông qua các lỗ hổng kỹ thuật truyền thống hay malware. Thay vào đó, chúng lừa các công ty tuyển dụng mình vào làm việc từ xa và thực tế là vẫn hoàn thành công việc được giao để tránh bị phát hiện.
Các thủ đoạn tinh vi
Trong một vụ việc tại Úc, ba nhân viên tại một công ty y tế đã bị phát hiện là người Triều Tiên giả danh công dân Trung Quốc. Các dấu hiệu nghi vấn bao gồm việc sử dụng Astrill VPN, IPRoyal Proxy và các hóa đơn điện tử có dấu hiệu bất thường trong quá trình xác minh cư trú.
Tại một công ty dịch vụ tài chính khác, các chuyên gia bảo mật đã phát hiện thiết bị của nhân viên có cài đặt PiKVM. Đây là thiết bị chuyển mạch KVM cho phép tin tặc điều khiển từ xa các máy tính nằm trong các “trang trại laptop” (laptop farms). Ngoài ra, việc sử dụng thẻ ghi hình USB Guermok để giả lập webcam trong các cuộc họp Zoom cũng là một dấu hiệu nhận biết quan trọng.
Nhóm PurpleDelta, một trong những tác nhân tích cực nhất, đã sử dụng AI để tạo ra các nhân vật giả mạo, dùng công cụ chatbot để trả lời phỏng vấn theo thời gian thực và sử dụng các dịch vụ tạo ID giả như TrustID Card. Thậm chí, chúng còn duy trì các bảng tính theo dõi chi tiết để quản lý hàng chục danh tính giả cùng lúc.
Rủi ro pháp lý và tuân thủ
Việc thuê nhầm lao động từ Triều Tiên không chỉ gây rò rỉ dữ liệu mà còn đẩy doanh nghiệp vào nguy cơ vi phạm nghiêm trọng các lệnh trừng phạt tài chính từ Liên Hợp Quốc, Mỹ và Anh. Nhiều vụ án đã được đưa ra xét xử, với các bị cáo bị kết án tù vì vận hành các trang trại laptop hỗ trợ cho lao động Triều Tiên tại Mỹ.
Các chuyên gia an ninh mạng khuyến cáo doanh nghiệp cần thực hiện quy trình kiểm tra lý lịch (background check) nghiêm ngặt ngay từ giai đoạn phỏng vấn. Các biện pháp như yêu cầu phỏng vấn trực tiếp, xác minh lịch sử việc làm và kiểm tra kỹ các giấy tờ tùy thân là những hàng rào phòng thủ cần thiết để ngăn chặn các đối tượng này thâm nhập vào môi trường doanh nghiệp.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.