Nhật Bản triệt phá trang trại laptop đầu tiên của Triều Tiên, Mỹ và đồng minh vạch trần quy mô chiến dịch WaterPlum
Cơ quan thực thi pháp luật Nhật Bản, Mỹ, Úc và Đức vừa công bố báo cáo chung về chiến dịch WaterPlum do nhóm tin tặc Triều Tiên thực hiện. Chiến dịch này đã lây nhiễm ít nhất 30.000 thiết bị tại hơn 100 quốc gia, đánh cắp tiền từ hơn 7.000 ví tiền mã hóa và đưa khoảng 10,71 triệu USD về Triều Tiên. Đáng chú ý, Nhật Bản lần đầu tiên triệt phá một trang trại laptop của Triều Tiên.

Nhật Bản triệt phá trang trại laptop đầu tiên của Triều Tiên, Mỹ và đồng minh vạch trần quy mô chiến dịch WaterPlum
Cơ quan thực thi pháp luật và tình báo của Nhật Bản, Mỹ, Úc và Đức vừa công bố khuyến cáo chung về chiến dịch tuyển dụng lao động công nghệ kéo dài nhiều năm của nhóm tin tặc Triều Tiên mang tên WaterPlum, còn được biết đến với tên gọi Contagious Interview. Tài liệu này mô tả phương thức hoạt động của nhóm, liên hệ một số thành viên với chương trình lao động IT rộng lớn hơn của Triều Tiên, đồng thời ghi nhận lần đầu tiên Nhật Bản triệt phá một trang trại laptop của Triều Tiên.
Minh họa hoạt động tin tặc Triều Tiên
Tổng quan chiến dịch WaterPlum
WaterPlum giả danh nhà tuyển dụng để tiếp cận các nhà phát triển phần mềm và chuyên gia IT, thường mạo danh các công ty AI, tiền mã hóa hoặc NFT có thật. Theo khuyến cáo, nhóm này cũng sử dụng các dịch vụ tuyển dụng hợp pháp để tạo liên hệ với mục tiêu.
Trong khoảng thời gian từ tháng 12/2025 đến tháng 7/2026, WaterPlum đã lây nhiễm ít nhất 30.000 thiết bị tại hơn 100 quốc gia. Mục tiêu chính của nhóm là các nhà thiết kế web, kỹ sư và chuyên gia trong lĩnh vực tiền mã hóa, blockchain và web3.
Tiền hoặc thông tin đăng nhập tài khoản đã bị đánh cắp từ hơn 7.000 ví tiền mã hóa, và các cơ quan ước tính khoảng 10,71 triệu USD cuối cùng đã chảy về Triều Tiên.
Cảnh sát Quốc gia Nhật Bản và FBI đánh giá rằng các toán tử WaterPlum và một số lao động IT Triều Tiên đều chịu sự chỉ đạo của cùng một bộ phận trong chính quyền: Cục 313 thuộc Sở Công nghiệp Vũ khí, dưới quyền Ban Chấp hành Trung ương Đảng Lao động Triều Tiên.
Khuyến cáo cũng nêu rõ rằng các toán tử WaterPlum và lao động IT Triều Tiên đã được phát hiện sử dụng cùng địa chỉ IP, bao gồm khi truy cập trang trại laptop và ứng tuyển việc làm.
Các cơ quan chính phủ lưu ý thiệt hại không chỉ dừng ở ví bị đánh cắp. Một nhà phát triển bị xâm nhập có thể mở đường cho WaterPlum thâm nhập vào mạng lưới của nhà tuyển dụng, và nhóm này còn sử dụng dữ liệu đánh cắp để tống tiền hoặc truy cập thông tin cá nhân và bí mật thương mại.
Nhật Bản triệt phá trang trại laptop của Triều Tiên
Một phần của chiến dịch dựa vào cái gọi là trang trại laptop: các địa điểm, thường là nơi ở của một đồng phạm, nơi thiết bị được thiết lập và sau đó vận hành từ xa bởi lao động IT Triều Tiên. Những đồng phạm này cũng quản lý máy chủ thay cho các lao động, che giấu vị trí thực của họ trong khi họ thực hiện công việc IT được trả lương.
Theo khuyến cáo, Nhật Bản đã triệt phá một trang trại laptop như vậy trong năm nay — trường hợp đầu tiên mà nước này xác nhận.
"Cơ quan chức năng Nhật Bản đã thu thập bằng chứng rằng nhóm tác nhân mạng này đã chuyển hàng trăm triệu yên Nhật dưới dạng tiền mã hóa đến các địa điểm nước ngoài ngoài lãnh thổ Nhật Bản", tài liệu nêu rõ.
Riêng FBI cho biết họ tiếp tục xác định và truy tố các cá nhân tại Mỹ cung cấp dịch vụ hỗ trợ cho lao động IT Triều Tiên.
Dấu hiệu nhận diện các toán tử
Khuyến cáo mô tả một trường hợp từ sàn giao dịch tiền mã hóa Nhật Bản đã từ chối một ứng viên đáng ngờ vào tháng 5/2025.
Ứng viên này nộp đơn qua VPN với lý lịch khai hơn mười lĩnh vực chuyên môn riêng biệt, trải đều từ ngôn ngữ lập trình, công nghệ blockchain cho đến dịch vụ đám mây. Người này cũng khai có bằng đại học châu Âu và kinh nghiệm làm việc dày dặn khắp châu Âu và châu Á.
Trong buổi phỏng vấn video, ứng viên nói mình sinh ra ở Malaysia, sống tại Phần Lan và nói tiếng Mã Lai cùng tiếng Trung như tiếng mẹ đẻ. Tuy nhiên, khuyến cáo lưu ý tiếng Anh của người này "không khớp với nền tảng học vấn và nghề nghiệp khai báo", và anh ta không thể giải thích được phần lớn các kỹ năng liệt kê trong lý lịch.
Những người phỏng vấn gặp các nghi phạm lao động IT Triều Tiên khác cũng báo cáo các mẫu hành vi tương tự, bao gồm ngại gặp mặt trực tiếp, yêu cầu thanh toán bằng tiền mã hóa, và ứng viên có vẻ liếc nhìn màn hình thứ hai như đang đọc câu trả lời. Một số cuộc gọi xuất hiện tiếng nói nền không rõ nguồn gốc hoặc tình trạng âm thanh, video bị đóng băng lặp lại.
Các cơ quan cũng ghi nhận rằng toán tử WaterPlum thường xuyên sử dụng AI hoán đổi khuôn mặt trong các cuộc gọi video ban đầu, ngắt kết nối chỉ vài phút sau khi bắt đầu phỏng vấn với lý do trục trặc kỹ thuật để tránh bị phát hiện.
Những trường hợp khác được quan sát thấy luyện phát âm tiếng Nhật bằng công cụ chuyển văn bản thành giọng nói, dựa vào các dịch vụ dịch máy miễn phí, hoặc rời khỏi công việc thường ngày vào các ngày lễ của Triều Tiên để xem bóng đá hay chơi game.
Cảnh báo an ninh mạng
Góc nhìn cho độc giả Việt Nam
Sự việc này là lời cảnh tỉnh cho cộng đồng IT và các doanh nghiệp công nghệ Việt Nam. Trong bối cảnh nhu cầu tuyển dụng lập trình viên, kỹ sư blockchain và chuyên gia AI tăng cao, các hình thức lừa đảo tuyển dụng ngày càng tinh vi và khó nhận diện.
Một số khuyến nghị cho doanh nghiệp và ứng viên:
- Xác minh danh tính ứng viên qua nhiều kênh, đặc biệt với các vị trí làm việc từ xa hoặc liên quan đến tiền mã hóa
- Cảnh giác với lý lịch "quá hoàn hảo" nhưng kỹ năng thực tế không khớp
- Chú ý các dấu hiệu bất thường trong phỏng vấn video như đọc từ màn hình phụ, yêu cầu thanh toán bằng crypto, ngại gặp trực tiếp
- Không cung cấp quyền truy cập hệ thống nội bộ cho nhân sự chưa được xác minh kỹ lưỡng
- Đào tạo nhân viên về các thủ đoạn lừa đảo tuyển dụng và tấn công chuỗi cung ứng
Việc các quốc gia như Nhật Bản, Mỹ, Úc và Đức phối hợp điều tra và công bố khuyến cáo chung cho thấy đây là mối đe dọa an ninh mạng ở quy mô toàn cầu, đòi hỏi sự cảnh giác của toàn bộ cộng đồng công nghệ, trong đó có Việt Nam.


