Nhóm tội phạm Triều Tiên xâm nhập vào ngành công nghệ
Một nhóm người Triều Tiên đã giả danh nhà tuyển dụng để xâm nhập vào các nhà phát triển, lấy tiền và thông tin từ hơn 7.000 ví tiền điện tử, chuyển khoảng 10,71 triệu USD về Bình Nhưỡng. Thông tin này được công bố trong một thông báo chung của bảy cơ quan từ bốn quốc gia vào ngày 18 tháng 9.
Hoạt động của nhóm WaterPlum
Nhóm này, được Cơ quan Cảnh sát Quốc gia Nhật Bản gọi là WaterPlum và được ngành an ninh biết đến với tên gọi Contagious Interview, đã lây nhiễm ít nhất 30.000 thiết bị ở hơn 100 quốc gia trong khoảng thời gian từ tháng 12 năm 2025 đến tháng 7 năm 2026. Các mục tiêu của nhóm này chủ yếu là các nhà thiết kế web, kỹ sư và chuyên gia trong lĩnh vực tiền điện tử, blockchain và Web3.
Thông báo này được ký bởi Cơ quan Cảnh sát Quốc gia Nhật Bản, Văn phòng An ninh mạng Quốc gia, FBI, Trung tâm Tội phạm mạng Bộ Quốc phòng Hoa Kỳ, Trung tâm An ninh mạng Úc của Cục Tín hiệu Úc, và dịch vụ tình báo nước ngoài BND của Đức, cùng với cơ quan an ninh nội địa BfV.
Phương thức hoạt động
Cơ quan NPA và FBI đánh giá rằng cả WaterPlum và một số nhân viên CNTT từ xa của Triều Tiên đều báo cáo về Cục Tổng hợp 313 của Bộ Công nghiệp Vũ khí, thuộc Ủy ban Trung ương Đảng Lao động. Hai hoạt động này đã sử dụng cùng một địa chỉ IP để tiếp cận các trang trại laptop, sử dụng dịch vụ crowdsourcing và nộp đơn xin việc, điều này được coi là bằng chứng cho thấy hai hoạt động này có liên quan đến nhau.
Nhóm này đã giả mạo các công ty AI, tiền điện tử hoặc NFT, tiếp cận các nhà phát triển qua mạng xã hội, bảng việc làm và các thị trường tự do, sau đó thiết lập một cuộc phỏng vấn kỹ thuật hoặc nhiệm vụ lập trình. Các ứng viên được yêu cầu tải xuống các tệp từ các nền tảng phát triển, hoặc để hoàn thành nhiệm vụ hoặc để sửa một lỗi rõ ràng trong cuộc gọi video.
Phần mềm độc hại và các hoạt động lừa đảo
Thông báo nêu tên năm loại phần mềm độc hại được chứa trong các gói đó, trong số đó có BeaverTail, InvisibleFerret và StoatWaffle, trong đó StoatWaffle ẩn mình trong các kho lưu trữ có chủ đề blockchain. Thông báo cũng ghi lại những gì các nhà điều tra quan sát thấy về nhóm này.
Các thành viên đã sử dụng phần mềm thay đổi khuôn mặt AI trong các cuộc phỏng vấn trước khi cắt video và yêu cầu ứng viên làm điều tương tự, đổ lỗi cho kết nối. Họ đã luyện phát âm tiếng Nhật bằng các công cụ chuyển văn bản thành giọng nói, làm việc liên tục trên các tầng dịch máy miễn phí và AI, và vào các ngày lễ ở Triều Tiên, họ chơi game và xem video bóng đá thay vì thực hiện các hoạt động thông thường.
Phát hiện và hậu quả
Các cơ quan Nhật Bản cũng đã xác định và phá hủy một trang trại laptop do một người hỗ trợ trong nước điều hành, trường hợp đầu tiên như vậy ở nước này, tìm thấy bằng chứng rằng hàng trăm triệu yên tiền điện tử đã được chuyển ra nước ngoài. Một trang trại laptop thường là nơi ở của một người hỗ trợ, nơi mà các máy tính làm việc được điều hành từ xa bởi các nhân viên CNTT ở Triều Tiên, Trung Quốc hoặc Nga.
Một sàn giao dịch tiền điện tử Nhật Bản đã từ chối một ứng viên vào tháng 5 năm 2025, người có hồ sơ xin việc tuyên bố có kỹ năng rộng rãi không hợp lý và tiếng Anh không khớp với hồ sơ. Những dấu hiệu khác bao gồm từ chối gặp mặt trực tiếp, yêu cầu được trả tiền bằng tiền điện tử, và thường xuyên nhìn vào một màn hình thứ hai.
Chiến dịch lớn hơn
Vụ trộm này nằm trong một chiến dịch lớn hơn. CertiK đã quy cho 60% tổng số thiệt hại do trộm tiền điện tử trong năm 2025, khoảng 2,06 tỷ USD, cho các nhóm liên quan đến Triều Tiên, và vụ hack Drift Protocol trị giá 285 triệu USD vào tháng 4 đã theo sau sáu tháng các kẻ tấn công giả mạo là một công ty giao dịch định lượng.