Tin tặc Triều Tiên đánh cắp 7.000 hồ sơ ví tiền điện tử, Nhật Bản thông báo

1 giờ trước đây
5 phút đọc
1 lượt xem

Nhóm tin tặc WaterPlum và hoạt động xâm nhập toàn cầu

Nhóm tin tặc liên kết với Triều Tiên mang tên WaterPlum đã xâm nhập vào hơn 30.000 thiết bị tại hơn 100 quốc gia và khu vực, đánh cắp thông tin từ hơn 7.000 ví tiền điện tử. Nhóm này đã nhắm đến các nhà phát triển thông qua các chiến dịch tuyển dụng giả mạo.

Cuộc điều tra và phát hiện

Cơ quan Cảnh sát Quốc gia Nhật Bản cho biết vào ngày 18 tháng 9 rằng cuộc điều tra của họ, được thực hiện cùng với Văn phòng An ninh mạng Quốc gia, FBI, Trung tâm Tội phạm mạng Bộ Quốc phòng Hoa Kỳ, cùng các cơ quan ở Úc và Đức, đã phát hiện ra các phương pháp tấn công của nhóm này và mối liên hệ với các nhân viên CNTT Triều Tiên.

Các cơ quan Nhật Bản và Hoa Kỳ đánh giá rằng WaterPlum có liên quan đến hoạt động đe dọa thường được biết đến với tên gọi “Phỏng vấn Lây nhiễm”.

Các nhà điều tra phát hiện rằng hơn 30.000 máy tính có khả năng bị nhiễm virus từ khoảng tháng 12 năm 2025 đến tháng 7 năm 2026. Các nạn nhân trải dài trên hơn 100 quốc gia và khu vực, trong đó Nhật Bản là một trong những mục tiêu chính, với các nhà thiết kế web, kỹ sư và những người làm việc trong lĩnh vực tiền điện tử, blockchain và Web3 là những đối tượng bị nhắm đến.

Chiến thuật tuyển dụng và phần mềm độc hại

WaterPlum đã tiếp cận các nhà phát triển phần mềm và các nhân viên CNTT khác thông qua mạng xã hội, các trang web việc làm trực tuyến, các nền tảng gig và các chợ tự do. Những kẻ tấn công đã giả mạo là các công ty trí tuệ nhân tạo, tiền điện tử và NFT hợp pháp hoặc dịch vụ tuyển dụng trước khi trình bày cho các ứng viên những cơ hội việc làm có vẻ hấp dẫn.

Trong các cuộc phỏng vấn kỹ thuật hoặc bài kiểm tra lập trình, các ứng viên được hướng dẫn tải xuống các chương trình độc hại được lưu trữ trên các nền tảng phát triển hợp tác và kho mã. Một số nạn nhân được cho rằng các tệp này cần thiết để chẩn đoán các vấn đề với phần mềm hội nghị video hoặc hoàn thành một bài tập lập trình.

Nhóm này đã đặt phần mềm độc hại bao gồm BeaverTail, InvisibleFerret, OtterCookie, OtterCandyStoatWaffle vào các gói NPM độc hại. Khi một thiết bị bị xâm nhập, những kẻ tấn công có thể thiết lập các lỗ hổng và sử dụng các công cụ truy cập từ xa để duy trì quyền truy cập và di chuyển qua các hệ thống bị ảnh hưởng.

Thông tin bị đánh cắp và hậu quả

Phần mềm độc hại đánh cắp thông tin sau đó được sử dụng để trích xuất dữ liệu nhạy cảm và tiền điện tử. Thông tin bị đánh cắp bao gồm thông tin đăng nhập trình duyệt, các thao tác gõ phím, ảnh chụp màn hình và dữ liệu từ clipboard. Các khóa riêng và cụm từ hạt giống cho các ví tiền điện tử nằm trong số các hồ sơ bị nhắm đến, cùng với các tài liệu nhận dạng như hộ chiếu và giấy phép lái xe được lưu trữ trên các máy tính bị ảnh hưởng hoặc các thư mục chia sẻ.

Hoạt động quốc tế và các biện pháp đối phó

Các nhà nghiên cứu bảo mật đã ghi nhận các phương pháp tuyển dụng tương tự trong ngành công nghiệp tiền điện tử. Như crypto.news đã báo cáo trước đó, các nhà phát triển liên kết với Triều Tiên đã làm việc trong hơn 40 dự án DeFi trong suốt bảy năm. Các nhà điều tra mô tả các bài đăng tuyển dụng, email, tin nhắn LinkedIn, cuộc gọi Zoom và quy trình phỏng vấn là những con đường lặp đi lặp lại được sử dụng để tiếp cận các mục tiêu.

Các cơ quan Nhật Bản đã khuyên các công ty xác minh vị trí, trình độ và thông tin liên lạc mà các ứng viên đã tuyên bố, đặc biệt là khi các ứng viên khăng khăng về việc làm từ xa hoặc thanh toán bằng tiền điện tử. Các nhà tuyển dụng được khuyến khích kiểm tra kỹ năng kỹ thuật trong các cuộc phỏng vấn và xem xét kỹ các trường hợp mà nơi cư trú của ứng viên không tương ứng với vị trí của địa chỉ IP được sử dụng để nộp đơn.