Triều Tiên dùng phỏng vấn việc làm giả để lây nhiễm 30.000 thiết bị

AI & ML18 tháng 9, 2026·4 phút đọc

Nhóm tin tặc WaterPlum của Triều Tiên đã giả danh nhà tuyển dụng, gửi bài kiểm tra lập trình giả để cài mã độc vào máy của ứng viên, lây nhiễm hơn 30.000 thiết bị và đánh cắp hơn 10 triệu USD từ hơn 7.000 ví tiền mã hóa.

Triều Tiên dùng phỏng vấn việc làm giả để lây nhiễm 30.000 thiết bị

Triều Tiên vốn nổi tiếng với chiêu trò đưa các lập trình viên của mình vào làm việc tại các công ty phương Tây để kiếm ngoại tệ. Nhưng theo một khuyến cáo quốc tế mới được công bố, chiến dịch này còn hoạt động theo chiều ngược lại: tin tặc được nhà nước hậu thuẫn đóng giả nhà tuyển dụng để lừa chính các ứng viên.

Theo cơ quan thực thi pháp luật và an ninh mạng của Australia, Đức, Nhật Bản và Mỹ, nhóm tấn công mang tên WaterPlum đã lây nhiễm mã độc vào hơn 30.000 thiết bị và đánh cắp hơn 7.000 ví tiền mã hóa, thu về hơn 10 triệu USD chảy vào ngân sách của chính quyền Bình Nhưỡng.

Chiêu trò tuyển dụng giả ngày càng tinh vi

Các đối tượng của WaterPlum nhắm vào nhà thiết kế web, kỹ sư phần mềm cùng các chuyên gia trong lĩnh vực tiền mã hóa và Web3. Chúng tiếp cận nạn nhân qua những lời mời tuyển dụng hấp dẫn, sau đó yêu cầu ứng viên tải về các tệp được giới thiệu là bài kiểm tra lập trình hoặc bài sát hạch tuyển dụng.

Khi nạn nhân mở những tệp này, máy tính của họ ngay lập tức bị cài mã độc trojan truy cập từ xa (RAT) và phần mềm đánh cắp thông tin. Điều đáng lo ngại là kẻ tấn công vẫn duy trì được quyền truy cập lâu dài vào thông tin đăng nhập và dữ liệu nhạy cảm, ngay cả sau khi buổi phỏng vấn giả kết thúc.

Trong một số trường hợp, máy tính bị xâm nhập có thể trở thành bàn đạp để tấn công vào hệ thống của doanh nghiệp khi ứng viên tìm được việc làm thật.

Hậu quả vượt xa một vụ lừa đảo cá nhân

Khuyến cáo của các cơ quan chức năng cho biết nhóm tấn công lợi dụng quyền truy cập để đánh cắp tài sản trí tuệ, thông tin đăng nhập, nội dung clipboard, thao tác bàn phím, dữ liệu ví tiền mã hóa và giấy tờ tùy thân.

  • Giấy tờ tùy thân bị đánh cắp có thể giúp các "công nhân IT" Triều Tiên mạo danh nạn nhân để tạo thu nhập ngoại tệ.
  • Thông tin đăng nhập bị chiếm đoạt có thể bị dùng để rút tài sản mã hóa, dữ liệu cá nhân, bí mật thương mại từ chính nhà tuyển dụng, khách hàng hoặc đối tác của nạn nhân.
  • Kẻ tấn công cũng có thể dùng thông tin nhạy cảm để tống tiền.

Các cơ quan này ước tính số tiền bị đánh cắp từ chiến dịch đã lên tới 10,71 triệu USD, toàn bộ được chuyển về Bình Nhưỡng.

Mặt trái của chiến dịch đưa người Triều Tiên ra nước ngoài

Thủ đoạn giả danh nhà tuyển dụng nói trên là "mặt trái" của chiến dịch nổi tiếng hơn: đưa chính người Triều Tiên vào các vị trí công nghệ tại công ty phương Tây. Ước tính có khoảng 100.000 lao động IT Triều Tiên đang làm việc hoặc tìm việc trên toàn cầu, một số được hỗ trợ bởi các "trang trại laptop" giúp họ trông như đang làm việc từ đúng quốc gia tuyển dụng.

Doanh thu từ hoạt động gian lận quy mô lớn này được cho là mang về cho chế độ Kim Jong Un hơn 500 triệu USD mỗi năm.

Chính vì quy mô quá lớn, một số ứng viên giả chắc chắn vẫn vượt qua được vòng tuyển chọn, dù các nhà tuyển dụng ngày càng nhận diện tốt hơn dấu hiệu của ứng viên Triều Tiên. Một số cảnh báo đáng chú ý gồm:

  • Sơ yếu lý lịch quá ấn tượng với bằng cấp danh giá, kinh nghiệm dày dặn và kỹ năng ngôn ngữ khó kiểm chứng khi phỏng vấn.
  • Liên tục từ chối gặp mặt trực tiếp, video call bị ngắt bất thường, có tiếng người lạ ở phía sau.
  • Yêu cầu thanh toán bằng tiền mã hóa.
  • Ứng viên có thể dùng phần mềm hoán đổi khuôn mặt bằng AI, tạo ra các lỗi hình ảnh đặc trưng trong cuộc gọi video, rồi tắt camera ngay sau khi buổi phỏng vấn bắt đầu.

Khuyến nghị cho doanh nghiệp và ứng viên

Các cơ quan chức năng khuyến nghị bất kỳ tổ chức nào nghi ngờ đã tuyển nhầm một lao động IT Triều Tiên giả mạo cần tiến hành điều tra pháp y toàn diện, đồng thời mặc định rằng thông tin đăng nhập và dữ liệu nhạy cảm đã bị xâm phạm.

Đối với người lao động trong ngành công nghệ, đặc biệt là các chuyên gia Web3 và tiền mã hóa — nhóm bị nhắm tới nhiều nhất — cần đặc biệt cảnh giác với những lời mời tuyển dụng yêu cầu tải tệp lạ hoặc chạy bài kiểm tra kỹ thuật trước khi có bất kỳ xác minh danh tính rõ ràng nào. Một quy tắc đơn giản nhưng hiệu quả: không bao giờ mở tệp thực thi từ nhà tuyển dụng chưa được xác thực qua kênh liên lạc chính thức.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗