Các cuộc phỏng vấn tuyển dụng cho vị trí công nghệ thông tin đang bị lợi dụng như một phương thức đánh cắp tiền số. Những kẻ tấn công giả danh nhà tuyển dụng hoặc ứng viên để tiếp cận mục tiêu, sau đó triển khai hành vi xâm nhập trong quá trình phỏng vấn và tuyển dụng. Hoạt động này được cho là đã giúp Triều Tiên thu về hàng triệu USD tiền điện tử.
Đối với các công ty trong ngành tài sản số, rủi ro không chỉ nằm ở sàn giao dịch hay ví điện tử. Thiết bị của nhân viên, quy trình tuyển dụng, phỏng vấn từ xa và việc tải phần mềm phục vụ công việc cũng có thể trở thành điểm xâm nhập vào hệ thống quản lý tài sản.
Tuyển dụng giả trở thành điểm xâm nhập
Các chiến dịch kiểu này thường dùng bối cảnh tuyển dụng IT thông thường để che giấu mục đích thật. Trong quá trình trao đổi việc làm, làm bài kiểm tra kỹ thuật hoặc phỏng vấn video, nạn nhân có thể được yêu cầu mở một tệp cụ thể, chạy một chương trình hoặc sử dụng công cụ phát triển liên quan đến công việc.
Bề ngoài, đây đều là những bước quen thuộc trong quy trình tuyển dụng. Tuy nhiên, khi quyền truy cập vào thiết bị hoặc tài khoản bị chiếm đoạt, kẻ tấn công có thể tiếp tục tiếp cận hệ thống doanh nghiệp, quy trình quản lý tài sản số hoặc các ví tiền số do nhân viên kiểm soát.
Thông tin hiện có cho thấy tồn tại mối liên hệ giữa các cuộc phỏng vấn IT giả và những vụ đánh cắp tiền điện tử trị giá hàng triệu USD. Triều Tiên được cho là bên hưởng lợi hoặc một trong những lực lượng đứng sau hoạt động này. Các tài liệu hiện chưa nêu tên doanh nghiệp bị hại, cá nhân liên quan, thời gian chiến dịch diễn ra, thành phần các loại tài sản bị đánh cắp hay giá trị từng vụ.
Vì vậy, con số hàng triệu USD chưa thể được quy trực tiếp cho một doanh nghiệp cụ thể hoặc một giao dịch đơn lẻ.
Doanh nghiệp tiền số đối mặt với rủi ro từ quyền truy cập nội bộ
Tác động tài chính của hình thức tấn công này nằm ở chỗ kẻ xấu không nhất thiết phải vượt qua hệ thống lõi của một sàn giao dịch ngay từ đầu. Chúng có thể đi qua thiết bị nhân viên, tài khoản doanh nghiệp hoặc dịch vụ của bên thứ ba để tiếp cận các khâu quản lý tài sản.
Các công ty nắm giữ tài sản số thường phân quyền cho đội ngũ tuyển dụng, nhân sự thuê ngoài và nhân viên kỹ thuật truy cập vào kho mã nguồn, dịch vụ đám mây, công cụ quản lý khóa hoặc hệ thống liên lạc nội bộ. Chỉ một tài khoản bị kiểm soát cũng có thể mở rộng phạm vi tổn thất ở các bước tiếp theo.
So với email lừa đảo truyền thống, phỏng vấn giả tạo ra thời gian tương tác dài hơn và nhiều lớp ngụy trang danh tính hơn. Sau khi xây dựng được mối quan hệ nghề nghiệp, kẻ tấn công mới đưa ra yêu cầu thực hiện nhiệm vụ kỹ thuật hoặc cài đặt phần mềm. Điều này khiến nạn nhân khó nhận diện rủi ro chỉ từ một đường link đáng ngờ.
Tuyển dụng từ xa và sử dụng lao động xuyên biên giới cũng khiến doanh nghiệp khó xác minh trực tiếp danh tính thật của ứng viên.
Quy mô thiệt hại và trách nhiệm chưa được xác định
Các thông tin hiện có chưa cho biết số tiền điện tử liên quan đã được truy vết, phong tỏa hoặc thu hồi hay chưa. Những biện pháp cụ thể của cơ quan thực thi pháp luật cũng chưa được công bố.
Triều Tiên từ lâu bị cáo buộc sử dụng các hoạt động mạng để thu ngoại tệ và tài sản số. Tuy nhiên, với chiến dịch phỏng vấn IT giả lần này, danh tính nhóm tấn công, số lượng doanh nghiệp bị ảnh hưởng và hướng di chuyển của dòng tiền vẫn cần thêm dữ liệu công khai để xác nhận.
Với các bên tham gia thị trường, vụ việc mở rộng mối quan tâm về an toàn tài sản số từ giao dịch trên chuỗi sang tuyển dụng và vận hành doanh nghiệp. Nhà đầu tư và người dùng sàn không chỉ theo dõi giá tài sản hay số dư ví, mà còn cần quan tâm đến cách nền tảng xác minh nhân viên và nhà thầu, giới hạn quyền truy cập nội bộ, cũng như khả năng cô lập tài khoản khi phát hiện đăng nhập hoặc chuyển tiền bất thường.
Điểm đã được xác định là các cuộc phỏng vấn tuyển dụng giả có liên quan đến những vụ mất tiền điện tử trị giá hàng triệu USD. Danh tính nạn nhân và tổng thiệt hại cuối cùng vẫn chưa được công bố đầy đủ.