Chiêu trò lập công ty crypto bẫy nhóm IT Triều Tiên
Chuyên gia an ninh mạng Mauro Eldritch và Heiner García đã tiến hành chiến dịch kéo dài năm tuần nhằm tạo dựng một công ty startup tiền điện tử giả tên “Ballena Azul”. Qua Zoom, nhóm họ tiếp xúc với các lập trình viên IT nghi ngờ thuộc Triều Tiên, những người tin rằng họ đang trong quá trình gọi vốn thực sự. Trên thực tế, họ bị giám sát và phân tích bí mật. Để tăng độ thật, nhóm dựng dựa trên thông tin công ty cùng tên đã đăng ký tại Anh. Eldritch đóng vai trò đồng sáng lập giả “Leonardo Nelson” còn García đảm nhiệm trưởng nhóm “Andy Jones”.
Phát hiện hạ tầng máy chủ và kỹ thuật liên quan
Cuộc điều tra hé lộ nhiều máy chủ then chốt vừa làm nhiệm vụ trung gian kết nối tới các máy tính ảo do công ty giả kiểm soát. Một số máy chủ này liên quan đến các phần mềm độc hại trước đây gắn với Triều Tiên như InvisibleFerret và BeaverTail/OtterCookie; đồng thời xuất hiện máy chủ mới chưa từng được ghi nhận trong danh sách mối đe dọa, cho thấy nhóm IT Triều Tiên đang phát triển hệ thống cơ sở hạ tầng mới.
Các máy chủ này không chỉ dùng để phát tán malware mà còn đảm nhiệm vai trò điều khiển, trung gian chuyển tiếp dữ liệu. Các chuyên gia cảnh báo rằng, lực lượng IT này không cần trực tiếp phát tán phần mềm độc hại mới có thể gây nguy hiểm khi sở hữu quyền truy cập hợp pháp vào hệ thống và mã nguồn của công ty mục tiêu, từ đó bí mật chiếm dụng lâu dài và gián tiếp hỗ trợ tài chính cho chính quyền Triều Tiên.
AI hỗ trợ gia tăng hiệu quả và kỹ năng
Các nhân sự IT nghi Triều Tiên sử dụng rộng rãi ChatGPT để hỗ trợ viết code và trả lời thắc mắc kỹ thuật, trong khi Google Gemini được dùng để chỉnh sửa hình ảnh và làm giả tài liệu. Việc khai thác AI giúp họ bù đắp hạn chế về kỹ năng chuyên môn. Ngoài ra, nhóm còn dùng phần mềm điều khiển từ xa, ví tiền mã hóa và dịch vụ chia sẻ mã xác thực đa yếu tố để hoàn thành công việc.
Tuyển dụng và điều hành nhóm từ xa có tổ chức
García lần đầu tiếp xúc với nhóm qua một người tuyển dụng trên GitHub có liên quan đến nhóm tấn công mạng “Famous Chollima”. Sau đó dần mời gọi nhiều lập trình viên từ xa như “Jack Anderson”, “Angelo Espree” và “Lucas Theo”. Nhiệm vụ được giao thông qua máy tính ảo dưới sự kiểm soát, trong đó có tình huống giả lập lỗi mạng để quan sát phản ứng của các thành viên. Qua đó thu thập được tin nhắn, điểm thoát VPN và các video livestream làm bằng chứng quan trọng.
Tình trạng các nhóm IT Triều Tiên từ xa xuất hiện ngày càng nhiều, điển hình năm 2025 Bộ Tư pháp Mỹ khởi tố bốn người mang quốc tịch Triều Tiên với cáo buộc sử dụng danh tính giả để đánh cắp hơn 90.000 USD tiền tài sản kỹ thuật số, đồng thời chỉ ra nguồn dự án này góp phần tài trợ cho chương trình vũ khí hạt nhân và vũ khí hủy diệt hàng loạt của Triều Tiên.
Phá vỡ mặt nạ, kết thúc chiến dịch
Trong giai đoạn cuối của chiến dịch, nhân vật “Benito Camella” đóng vai đồng sáng lập trở lại nhằm chất vấn ba lập trình viên về chứng từ và danh tính không thống nhất. Espree là người rút lui sớm nhất trong cuộc gọi video, Anderson sau đó cũng nhận ra trò lừa và chấm dứt hợp tác. Các tranh cãi công khai diễn ra trong kênh Telegram của công ty giả giữa “CEO” với “Andy Jones” dẫn tới việc sa thải và chấm dứt toàn bộ sự hợp tác. Công ty giả bị giải thể do sai sót trong tuyển dụng.
Sau chiến dịch, ít nhất một người nghi ngờ thuộc nhóm IT Triều Tiên đã chủ động gửi lời xin lỗi riêng với García, trong khi những người còn lại không liên lạc thêm. Các chuyên gia nhấn mạnh rằng cho đến nay những người tham gia vẫn không biết họ thực sự đã trở thành đối tượng điều tra.
Nhìn nhận từ chiến dịch mô phỏng
Chiến dịch tuyển dụng giả kéo dài nhiều tuần đã làm rõ cách vận hành, công nghệ và hạ tầng của đội ngũ IT Triều Tiên làm việc từ xa. Dù không trực tiếp thực hiện các cuộc tấn công mạng, quyền truy cập vào hệ thống bên trong và mã code của nhóm này vẫn tiềm ẩn rủi ro cho các nền tảng blockchain và giao dịch tiền kỹ thuật số. Các cơ quan quản lý và doanh nghiệp ngành cần chú trọng theo dõi phương pháp làm việc và rủi ro phát sinh từ các đội nhóm làm việc từ xa tương tự.