Chuyên gia an ninh mạng người Hy Lạp Vangelis Stykas, Giám đốc Công nghệ của công ty Kumio, đã theo dõi hoạt động của một nhóm hacker liên quan đến Triều Tiên từ chính bên trong cơ sở hạ tầng của nhóm này trong gần 22 tháng. Ông đã công bố thông tin này vào ngày 6–7 tháng 8 tại hội nghị Black Hat USA 2026.
Stykas đã phát hiện dữ liệu về 1.640 công ty tại 57 quốc gia, nằm trong danh sách mục tiêu của nhóm hoặc đã bị nhóm này tấn công. Trong số đó, khoảng 700–800 tổ chức đã bị xâm nhập nghiêm trọng — những kẻ tấn công đã chiếm được quyền root truy cập vào máy chủ, cơ sở hạ tầng AWS, và trong trường hợp các công ty tiền mã hóa — cả khóa truy cập ví. Trong số các nạn nhân được ông công khai nêu tên có:
- Coinbase
- Uniswap Labs
- Bệnh viện Nhi đồng Boston
- Oppo
- AEON Smart Technology
Nhà nghiên cứu đã có được quyền truy cập vào thư tín và máy chủ của hacker phần lớn là do tình cờ: chính các thành viên điều hành của nhóm đã tự nhiễm các trạm làm việc của họ bằng phần mềm độc hại mà họ dùng để tấn công nạn nhân. Điều này đã mở đường cho Stykas tiếp cận các máy chủ C2 của họ, tài khoản Slack và Discord, cùng khoảng 5 TB dữ liệu nội bộ.
Thiệt hại kỷ lục trong nửa đầu năm
Việc theo dõi của Stykas trùng khớp với thời điểm công bố dữ liệu về quy mô kỷ lục của các vụ hack tiền mã hóa liên quan đến Triều Tiên. Theo báo cáo của TRM Labs ngày 1 tháng 7 năm 2026, trong nửa đầu năm, các hacker liên quan đến CHDCND Triều Tiên đã đánh cắp khoảng 643 triệu USD tiền mã hóa — chiếm khoảng 66% tổng số tiền bị đánh cắp trên toàn cầu do hack và khai thác lỗ hổng trong giai đoạn này. Tổng thiệt hại của ngành công nghiệp trong nửa năm là 972 triệu USD với 207 sự cố được ghi nhận.
Gần như toàn bộ số tiền Triều Tiên thu về đến từ hai cuộc tấn công quy mô lớn vào tháng 4 năm 2026 — nhắm vào Drift Protocol (khoảng 285 triệu USD) và KelpDAO (khoảng 292 triệu USD). Đồng thời, TRM Labs nhấn mạnh: những con số này chỉ tính đến các vụ hack và khai thác lỗ hổng trực tiếp. Ngoài ra, CHDCND Triều Tiên còn thu được tiền mã hóa thông qua lừa đảo phishing, kỹ thuật xã hội, các kế hoạch lừa đảo và lừa gạt (scam), cũng như thông qua việc đưa các chuyên gia CNTT của mình vào làm việc dưới danh tính người khác tại các công ty phương Tây.
Tổng khối lượng tiền mã hóa bị các hacker Triều Tiên đánh cắp tích lũy từ năm 2017, các nền tảng phân tích ước tính vào khoảng 6,75 tỷ USD tính đến cuối năm 2025 — với các hoạt động năm 2026, con số này còn tăng mạnh hơn nữa.
Thay đổi chiến thuật: Đặt cược vào con người, không phải mã nguồn
Phương pháp tấn công chính ngày càng trở thành kỹ thuật xã hội nhắm vào nhân viên công ty, thay vì hack chính giao thức. Những hacker liên quan đến nhóm Lazarus và các cấu trúc liên quan đã giả làm nhà tuyển dụng, đề nghị các nhà phát triển công việc từ xa lương cao và gửi "bài kiểm tra". Ngay khi nạn nhân tải xuống và chạy tệp trên máy tính làm việc, phần mềm độc hại sẽ được cài đặt trên thiết bị, mở quyền truy cập vào cơ sở hạ tầng công ty, khóa, máy chủ và ví — sau đó, tiền sẽ bị rút ra. Kịch bản này đặc biệt được sử dụng trong chiến dịch kéo dài nhiều tháng chống lại Drift Protocol và trong hoạt động có tên Contagious Interview.
Tổng hợp dữ liệu từ TRM Labs và phát hiện của Stykas cho thấy, trong những năm gần đây, các thành viên điều hành Triều Tiên đã xây dựng một cơ sở hạ tầng bao trùm hàng trăm công ty trên toàn cầu — từ các sàn giao dịch tiền mã hóa và giao thức DeFi đến nhà sản xuất thiết bị điện tử và cơ sở y tế. Đòn tấn công chính không nhắm vào lỗ hổng kỹ thuật của blockchain, mà nhắm vào sự tin tưởng của nhân viên đối với những đề nghị công việc được cho là hợp pháp.
Quan điểm của AI
Từ góc độ liên kết kinh tế vĩ mô, cuộc điều tra của Stykas trông giống như một phần của bức tranh rộng lớn hơn. Các tài sản tiền mã hóa bị đánh cắp không nằm trong tài khoản cá nhân của hacker — Bộ Ngoại giao Hoa Kỳ đã xác nhận vào tháng 1 năm 2026 rằng, doanh thu từ các hoạt động như vậy được chuyển một cách có hệ thống cho các chương trình vũ khí và để tránh các lệnh trừng phạt của Liên Hợp Quốc. Khía cạnh kỹ thuật còn nằm ngoài phạm vi bài viết — là khả năng phục hồi của chính cơ sở hạ tầng Lazarus: việc nhiễm phần mềm độc hại tương tự vào chính các trạm làm việc của thành viên điều hành cho thấy sự thiếu hụt trong vệ sinh an ninh mạng nội bộ ngay cả ở một nhóm tiên tiến. Điều này tạo ra một cửa sổ dễ bị tổn thương, mà nhà nghiên cứu đã tận dụng, nhưng về lý thuyết, các cơ quan tình báo cạnh tranh cũng có thể lợi dụng. Câu hỏi vẫn còn bỏ ngỏ: Những lỗ hổng "ngẫu nhiên" như vậy sẽ còn là cách duy nhất để nhìn vào bên trong cỗ máy hacker của Triều Tiên trong bao lâu?
end-content




