Nhà nghiên cứu đã theo dõi hacker Triều Tiên từ bên trong suốt hai năm. Ông ấy đã khám phá ra điều gì?

cryptonews.ruXuất bản vào 2026-08-09Cập nhật gần nhất vào 2026-08-09

Tóm tắt

Chuyên gia an ninh mạng người Hy Lạp Vangelis Stykas đã quan sát bên trong cơ sở hạ tầng của một nhóm hacker liên quan đến Triều Tiên trong gần 22 tháng. Ông phát hiện dữ liệu về 1.640 công ty tại 57 quốc gia là mục tiêu, trong đó 700-800 tổ chức bị xâm nhập nghiêm trọng, bao gồm Coinbase, Uniswap Labs và Boston Children's Hospital. Quyền truy cập của ông có được do chính các hacker vô tình lây nhiễm phần mềm độc hại lên máy trạm của họ. Thời gian này trùng với báo cáo của TRM Labs (1/7/2026) cho thấy hacker Triều Tiên đánh cắp khoảng 643 triệu USD tiền mã hóa trong nửa đầu năm 2026, chiếm 66% tổng số tiền bị đánh cắp toàn cầu, chủ yếu từ hai vụ tấn công lớn vào Drift Protocol và KelpDAO. Tổng cộng từ năm 2017 đến cuối 2025, ước tính khoảng 6,75 tỷ USD đã bị đánh cắp. Phương thức tấn công chủ yếu chuyển sang kỹ thuật xã hội, như giả mạo nhà tuyển dụng để gửi phần mềm độc hại qua "bài kiểm tra công việc". Dữ liệu từ Stykas và TRM Labs cho thấy hạ tầng của các nhóm này nhắm vào hàng trăm công ty trên toàn cầu, khai thác sự tin tưởng của nhân viên hơn là lỗ hổng kỹ thuật. Các tài sản bị đánh cắp được cho là tài trợ cho các chương trình vũ khí và né tránh lệnh trừng phạt. Sự cố lây nhiễm nội bộ cũng cho thấy điểm yếu trong vệ sinh an ninh mạng của chính các hacker, tạo ra cơ hội cho các nhà nghiên cứu hoặc đối thủ.

Chuyên gia an ninh mạng người Hy Lạp Vangelis Stykas, Giám đốc Công nghệ của công ty Kumio, đã theo dõi hoạt động của một nhóm hacker liên quan đến Triều Tiên từ chính bên trong cơ sở hạ tầng của nhóm này trong gần 22 tháng. Ông đã công bố thông tin này vào ngày 6–7 tháng 8 tại hội nghị Black Hat USA 2026.

Stykas đã phát hiện dữ liệu về 1.640 công ty tại 57 quốc gia, nằm trong danh sách mục tiêu của nhóm hoặc đã bị nhóm này tấn công. Trong số đó, khoảng 700–800 tổ chức đã bị xâm nhập nghiêm trọng — những kẻ tấn công đã chiếm được quyền root truy cập vào máy chủ, cơ sở hạ tầng AWS, và trong trường hợp các công ty tiền mã hóa — cả khóa truy cập ví. Trong số các nạn nhân được ông công khai nêu tên có:

  • Coinbase
  • Uniswap Labs
  • Bệnh viện Nhi đồng Boston
  • Oppo
  • AEON Smart Technology

Nhà nghiên cứu đã có được quyền truy cập vào thư tín và máy chủ của hacker phần lớn là do tình cờ: chính các thành viên điều hành của nhóm đã tự nhiễm các trạm làm việc của họ bằng phần mềm độc hại mà họ dùng để tấn công nạn nhân. Điều này đã mở đường cho Stykas tiếp cận các máy chủ C2 của họ, tài khoản Slack và Discord, cùng khoảng 5 TB dữ liệu nội bộ.

Thiệt hại kỷ lục trong nửa đầu năm

Việc theo dõi của Stykas trùng khớp với thời điểm công bố dữ liệu về quy mô kỷ lục của các vụ hack tiền mã hóa liên quan đến Triều Tiên. Theo báo cáo của TRM Labs ngày 1 tháng 7 năm 2026, trong nửa đầu năm, các hacker liên quan đến CHDCND Triều Tiên đã đánh cắp khoảng 643 triệu USD tiền mã hóa — chiếm khoảng 66% tổng số tiền bị đánh cắp trên toàn cầu do hack và khai thác lỗ hổng trong giai đoạn này. Tổng thiệt hại của ngành công nghiệp trong nửa năm là 972 triệu USD với 207 sự cố được ghi nhận.

Gần như toàn bộ số tiền Triều Tiên thu về đến từ hai cuộc tấn công quy mô lớn vào tháng 4 năm 2026 — nhắm vào Drift Protocol (khoảng 285 triệu USD) và KelpDAO (khoảng 292 triệu USD). Đồng thời, TRM Labs nhấn mạnh: những con số này chỉ tính đến các vụ hack và khai thác lỗ hổng trực tiếp. Ngoài ra, CHDCND Triều Tiên còn thu được tiền mã hóa thông qua lừa đảo phishing, kỹ thuật xã hội, các kế hoạch lừa đảo và lừa gạt (scam), cũng như thông qua việc đưa các chuyên gia CNTT của mình vào làm việc dưới danh tính người khác tại các công ty phương Tây.

Tổng khối lượng tiền mã hóa bị các hacker Triều Tiên đánh cắp tích lũy từ năm 2017, các nền tảng phân tích ước tính vào khoảng 6,75 tỷ USD tính đến cuối năm 2025 — với các hoạt động năm 2026, con số này còn tăng mạnh hơn nữa.

Thay đổi chiến thuật: Đặt cược vào con người, không phải mã nguồn

Phương pháp tấn công chính ngày càng trở thành kỹ thuật xã hội nhắm vào nhân viên công ty, thay vì hack chính giao thức. Những hacker liên quan đến nhóm Lazarus và các cấu trúc liên quan đã giả làm nhà tuyển dụng, đề nghị các nhà phát triển công việc từ xa lương cao và gửi "bài kiểm tra". Ngay khi nạn nhân tải xuống và chạy tệp trên máy tính làm việc, phần mềm độc hại sẽ được cài đặt trên thiết bị, mở quyền truy cập vào cơ sở hạ tầng công ty, khóa, máy chủ và ví — sau đó, tiền sẽ bị rút ra. Kịch bản này đặc biệt được sử dụng trong chiến dịch kéo dài nhiều tháng chống lại Drift Protocol và trong hoạt động có tên Contagious Interview.

Tổng hợp dữ liệu từ TRM Labs và phát hiện của Stykas cho thấy, trong những năm gần đây, các thành viên điều hành Triều Tiên đã xây dựng một cơ sở hạ tầng bao trùm hàng trăm công ty trên toàn cầu — từ các sàn giao dịch tiền mã hóa và giao thức DeFi đến nhà sản xuất thiết bị điện tử và cơ sở y tế. Đòn tấn công chính không nhắm vào lỗ hổng kỹ thuật của blockchain, mà nhắm vào sự tin tưởng của nhân viên đối với những đề nghị công việc được cho là hợp pháp.

Quan điểm của AI

Từ góc độ liên kết kinh tế vĩ mô, cuộc điều tra của Stykas trông giống như một phần của bức tranh rộng lớn hơn. Các tài sản tiền mã hóa bị đánh cắp không nằm trong tài khoản cá nhân của hacker — Bộ Ngoại giao Hoa Kỳ đã xác nhận vào tháng 1 năm 2026 rằng, doanh thu từ các hoạt động như vậy được chuyển một cách có hệ thống cho các chương trình vũ khí và để tránh các lệnh trừng phạt của Liên Hợp Quốc. Khía cạnh kỹ thuật còn nằm ngoài phạm vi bài viết — là khả năng phục hồi của chính cơ sở hạ tầng Lazarus: việc nhiễm phần mềm độc hại tương tự vào chính các trạm làm việc của thành viên điều hành cho thấy sự thiếu hụt trong vệ sinh an ninh mạng nội bộ ngay cả ở một nhóm tiên tiến. Điều này tạo ra một cửa sổ dễ bị tổn thương, mà nhà nghiên cứu đã tận dụng, nhưng về lý thuyết, các cơ quan tình báo cạnh tranh cũng có thể lợi dụng. Câu hỏi vẫn còn bỏ ngỏ: Những lỗ hổng "ngẫu nhiên" như vậy sẽ còn là cách duy nhất để nhìn vào bên trong cỗ máy hacker của Triều Tiên trong bao lâu?

end-content

Câu hỏi Liên quan

QNhà nghiên cứu an ninh mạng Vangelis Stykas đã phát hiện những gì sau gần 22 tháng xâm nhập cơ sở hạ tầng của nhóm hacker liên quan đến Triều Tiên?

AÔng phát hiện dữ liệu về 1.640 công ty tại 57 quốc gia là mục tiêu của nhóm, trong đó khoảng 700-800 tổ chức bị xâm nhập nghiêm trọng với quyền root, bao gồm cả quyền truy cập cơ sở hạ tầng AWS và ví tiền điện tử. Những nạn nhân công khai bao gồm Coinbase, Uniswap Labs, Boston Children's Hospital, Oppo và AEON Smart Technology.

QLàm thế nào Vangelis Stykas có thể truy cập được vào hệ thống liên lạc và dữ liệu nội bộ của nhóm hacker?

AÔng có được quyền truy cập phần lớn là do tình cờ: chính các thành viên nhóm hacker đã lây nhiễm máy trạm làm việc của họ bằng phần mềm độc hại mà họ dùng để tấn công nạn nhân. Điều này đã mở đường cho Stykas tiếp cận máy chủ điều khiển và chỉ huy (C2), tài khoản Slack/Discord và khoảng 5 TB dữ liệu nội bộ của nhóm.

QTheo báo cáo của TRM Labs, quy mô đánh cắp tiền điện tử của các hacker liên quan đến Triều Tiên trong nửa đầu năm 2026 như thế nào?

ATheo báo cáo ngày 1/7/2026 của TRM Labs, các hacker liên quan đến Triều Tiên đã đánh cắp khoảng 643 triệu USD tiền điện tử trong nửa đầu năm 2026, chiếm khoảng 66% tổng số tiền bị đánh cắp toàn cầu từ các vụ hack và khai thác lỗ hổng trong cùng kỳ. Gần như toàn bộ số tiền này đến từ hai vụ tấn công lớn vào tháng 4/2026: Drift Protocol (~285 triệu USD) và KelpDAO (~292 triệu USD).

QTại sao bài viết nhận định rằng nhóm hacker Lazarus và các nhóm liên quan đã 'chuyển hướng chiến thuật'? Chiến thuật mới là gì?

ABài viết cho biết họ đã chuyển trọng tâm từ việc khai thác lỗ hổng kỹ thuật của giao thức sang 'kỹ thuật xã hội' nhắm vào nhân viên của các công ty. Chiến thuật mới bao gồm việc giả danh nhà tuyển dụng, đề nghị công việc lương cao từ xa và gửi 'bài kiểm tra năng lực' dưới dạng tệp độc hại. Khi nạn nhân tải xuống và chạy tệp này, phần mềm độc hại sẽ được cài đặt, mở quyền truy cập vào cơ sở hạ tầng công ty và ví tiền.

QPhần 'Ý kiến AI' trong bài viết đã nêu lên những điểm quan trọng nào về bối cảnh rộng hơn và điểm yếu của nhóm hacker?

APhần 'Ý kiến AI' chỉ ra hai điểm chính: 1) Về bối cảnh rộng hơn: Các tài sản tiền điện tử bị đánh cắp được cho là được hệ thống hóa để tài trợ cho các chương trình vũ khí và vượt qua lệnh trừng phạt của Liên Hợp Quốc. 2) Về điểm yếu: Việc chính các thành viên nhóm hacker bị lây nhiễm phần mềm độc hại của họ cho thấy sự thiếu hụt 'vệ sinh mạng' nội bộ, tạo ra một lỗ hổng mà không chỉ các nhà nghiên cứu mà cả các cơ quan tình báo đối thủ cũng có thể khai thác.

Nội dung Liên quan

Chú ý: Tuần tới dự kiến sẽ có nhiều sự kiện kinh tế và sự kiện liên quan đến altcoin! Đây là danh sách theo ngày và giờ

Tuần này, Bitcoin và các loại tiền điện tử khác đã phục hồi một phần sau khi dữ liệu việc làm phi nông nghiệp làm giảm khả năng Fed tăng lãi suất trong cuộc họp tháng 9. Bitcoin dự kiến tăng 2,25% trong tuần, còn Ethereum tăng khoảng 2,5%. Tuần tới sẽ có nhiều sự kiện kinh tế và sự kiện liên quan đến altcoin quan trọng (tất cả thời gian theo UTC+3): **Thứ Hai, 10/8:** Dự án $VELVET tiến hành phân phối airdrop và bắt đầu bỏ phiếu cho chương trình VET-VIP-255. **Thứ Ba, 11/8:** Cập nhật giao thức PI - Protocol 26 được triển khai. Ví DASH cho iOS ra mắt. **Thứ Tư, 12/8:** Phát hành phiên bản AVNT - Avantis V2. Phantom ngừng hỗ trợ blockchain $MON. SAND khởi chạy Studio Beta. Hạn chót cho việc stake lại STX. 15:30 – Công bố chỉ số CPI (lạm phát tiêu dùng) của Mỹ. **Thứ Năm, 13/8:** Nền tảng DeFi Dango đóng cửa mạng blockchain của họ. Công bố chỉ số PPI (lạm phát sản xuất) của Mỹ. **Thứ Sáu, 14/8:** Superseed trở lại mạng chính Ethereum; người dùng cần chuyển tài sản giữa các blockchain trước thời hạn này. *Đây không phải là lời khuyên đầu tư.

cryptonews.ru20 phút trước

Chú ý: Tuần tới dự kiến sẽ có nhiều sự kiện kinh tế và sự kiện liên quan đến altcoin! Đây là danh sách theo ngày và giờ

cryptonews.ru20 phút trước

AMD mua lại Taalas: AI phần cứng vượt qua nhu cầu về bộ nhớ HBM khan hiếm

AMD đã đồng ý mua lại startup Taalas từ Toronto, công ty giải quyết vấn đề chính trong suy luận AI: nhu cầu liên tục di chuyển trọng số mô hình từ bộ nhớ đến bộ xử lý. Chip của Taalas loại bỏ thao tác này bằng cách "hàn" trọng số mô hình trực tiếp vào bóng bán dẫn. Cách tiếp cận này giúp tăng tốc độ suy luận đáng kể và không cần đến bộ nhớ HBM - linh kiện khan hiếm nhất hiện nay. Thương vụ cho thấy nỗ lực của AMD trong cuộc cạnh tranh với Nvidia, nhưng quan trọng hơn, nó phản ánh tình trạng quá nóng của thị trường bộ nhớ bán dẫn. Chip thử nghiệm đầu tiên của Taalas chạy mô hình Llama 3.1 8B nhanh hơn nhiều so với GPU của Nvidia. Tuy nhiên, việc chuyên biệt hóa cứng này có nhược điểm: mỗi chip chỉ phục vụ một mô hình cố định và việc thay đổi mô hình mất khoảng hai tháng. Bối cảnh thị trường hiện tại giả định sự khan hiếm bộ nhớ là vĩnh viễn, đẩy giá DRAM và HBM tăng cao. Tuy nhiên, các giải pháp như của Taalas, kỹ thuật nén của Nvidia và công nghệ bộ nhớ mới từ Samsung, SK hynix đang tấn công trực tiếp vào giả định này. AMD đã mua bằng chứng cho thấy suy luận AI có thể hoạt động mà không phụ thuộc nhiều vào HBM. Các nhà đầu tư đang đặt cược vào sự khan hiếm lâu dài có thể đang đối mặt với một làn sóng kỹ thuật hướng tới mục tiêu ngược lại. Ngành bộ nhớ vốn mang tính chu kỳ, và những đột phá công nghệ này có thể là một lý do nữa khiến điều đó tiếp diễn.

cryptonews.ru45 phút trước

AMD mua lại Taalas: AI phần cứng vượt qua nhu cầu về bộ nhớ HBM khan hiếm

cryptonews.ru45 phút trước

Vance nói cuộc xung đột Mỹ-Iran vẫn ở ‘giai đoạn giữa’, quân Mỹ ‘tìm lối thoát’, Iran đưa ra ‘6 điều kiện lớn để mở lại eo biển’

Phó Tổng thống Mỹ Vance mô tả xung đột Mỹ-Iran đang ở "giai đoạn giữa", trong khi Chủ tịch Hội đồng Tham mưu trưởng Liên quân Mỹ, Đại tướng Dan Kane, đang tìm kiếm "lối thoát" khỏi cuộc chiến. CNN tiết lộ Kane lo ngại các cuộc không kích không đạt được mục tiêu và việc leo thang sẽ dẫn đến thương vong lớn, đồng thời nguồn cung tên lửa đang ở mức thấp nguy hiểm. Trong khi đó, Tổng thống Trump nhấn mạnh ưu tiên là tăng lượng dầu thô qua eo biển Hormuz. Về phía Iran, Tổng thư ký Hội đồng An ninh Quốc gia Ali Shamkhani đưa ra sáu điều kiện cứng rắn để mở lại eo biển, bao gồm rút quân Mỹ, dỡ bỏ tất cả các lệnh trừng phạt và bồi thường chiến tranh. Các điều kiện này được cho là thể hiện lập trường của phe cứng rắn. Mặc dù đàm phán kỹ thuật với Oman về một tuyến đường tạm thời đã có tiến triển, Iran khẳng định điều này không đồng nghĩa với việc mở cửa hoàn toàn eo biển Hormuz, vốn phụ thuộc vào việc Mỹ đáp ứng các yêu cầu. Tình hình an ninh hàng hải vẫn căng thẳng với các vụ tấn công vào tàu thuyền tiếp tục xảy ra. Các cuộc đàm phán giải quyết bế tắc được cho là đang bị trì hoãn bởi phe cứng rắn của Iran.

marsbit1 giờ trước

Vance nói cuộc xung đột Mỹ-Iran vẫn ở ‘giai đoạn giữa’, quân Mỹ ‘tìm lối thoát’, Iran đưa ra ‘6 điều kiện lớn để mở lại eo biển’

marsbit1 giờ trước

Những người ủng hộ mạng ly khai Bitcoin BIP-110 đã tạo ra các khối riêng của họ: nhưng một vấn đề đã phát sinh

Những người ủng hộ BIP-110, một đề xuất gây tranh cãi nhằm hạn chế một số loại giao dịch và cách sử dụng dữ liệu trong mạng Bitcoin, đã tạo ra một chuỗi khối (blockchain) thiểu số riêng biệt. Tuy nhiên, chuỗi này đang gặp phải vấn đề nghiêm trọng: nó tụt hậu rất xa so với chuỗi chính của Bitcoin. Sau khi phân tách từ khối 961.632, nhóm khai thác Roughnecks (ủng hộ BIP-110) chỉ có thể tạo ra thêm hai khối (961.632 và 961.633). Trong cùng khoảng thời gian đó, chuỗi chính Bitcoin đã tiến lên tới khối 961.651, dẫn trước chuỗi BIP-110 tới 18 khối. Nguyên nhân chính của sự tụt hậu này là do chuỗi BIP-110 vẫn phải hoạt động với cùng độ khó khai thác (được điều chỉnh xuống 127,48 T) như mạng chính, mặc dù có sức mạnh tính toán thấp hơn rất nhiều. Điều này khiến thời gian tạo khối trên chuỗi thiểu số bị chậm lại đáng kể. Matthew Crater, một người ủng hộ BIP-110, thừa nhận rằng cần một sự thay đổi "rất đáng kể" về sức mạnh tính toán để chuỗi của họ có thể đuổi kịp và vượt lại chuỗi Bitcoin chính. Trước tình hình này, một số thành viên trong cộng đồng BIP-110 đã bắt đầu thảo luận về khả năng chuyển sang một thuật toán Proof-of-Work khác để tăng cường khả năng tồn tại của chuỗi hiện tại.

cryptonews.ru2 giờ trước

Những người ủng hộ mạng ly khai Bitcoin BIP-110 đã tạo ra các khối riêng của họ: nhưng một vấn đề đã phát sinh

cryptonews.ru2 giờ trước

2 vạn USD phí ký kết + 3 vạn USD lương tháng: Sau lưng việc Pump.fun "đào tường" FOMO

Ngành công nghiệp meme tiền điện tử hiện đang bị chia rẽ sâu sắc, với sự tách biệt rõ ràng giữa cộng đồng người dùng quốc tế và Trung Quốc. Mới đây, một thông tin gây xôn xao cho biết nền tảng phát hành token lớn nhất thế giới, Pump.fun, đang có động thái "câu kéo" người dùng từ đối thủ FOMO bằng một chương trình ưu đãi cực kỳ hấp dẫn: khoản tiền thưởng ký kết một lần 20.000 USD cộng với mức lương cố định hàng tháng 30.000 USD. Điều đáng chú ý là FOMO, một nền tảng giao dịch meme đa chuỗi chủ yếu phục vụ cộng đồng quốc tế và tập trung vào ứng dụng di động, mới chỉ hoạt động hơn một năm nhưng đã có tốc độ tăng trưởng vượt bậc. Theo dữ liệu, doanh thu 30 ngày qua của FOMO đã vượt qua cả Uniswap và Phantom, đồng thời thị phần trong mảng Trading Bot cũng đã vượt mặt GMGN để vươn lên vị trí dẫn đầu thị trường. Bí quyết thành công của FOMO nằm ở thiết kế sản phẩm mang tính xã hội cao, với các tính năng chính như Bảng xếp hạng lợi nhuận (Leaderboard) và Luồng thông tin cập nhật động thái của các trader hàng đầu (Feed). Mô hình này khai thác tâm lý "tôn thờ người chiến thắng" trong thị trường meme, chủ động tạo ra những "huyền thoại" giao dịch, biến các trader giỏi thành những KOL có sức ảnh hưởng lớn, từ đó thu hút lượng lớn người dùng theo dõi và giao dịch. Nhận thấy tiềm năng to lớn của mô hình này, Pump.fun gần đây đã cập nhật ứng dụng của mình, sao chép các tính năng xã hội tương tự của FOMO và tích cực chiêu mộ các trader/KOL meme nổi tiếng. Hành động "đào tường" và yêu cầu ký kết thỏa thuận độc quyền phản ánh một sự thay đổi quan trọng: cuộc cạnh tranh trên thị trường meme đang chuyển trọng tâm từ công cụ phát hành sang việc tranh giành các "nút siêu cấp" - những người có khả năng dẫn dắt dòng tiền và sự chú ý. Xu hướng này cho thấy thị trường meme đang bước vào "mô hình bán hàng dựa trên người nổi tiếng" (influencer-driven), nơi sức ảnh hưởng của cá nhân đang dần thay thế cho sự đồng thuận văn hóa cộng đồng ban đầu. Mặc dù có thể mang lại tăng trưởng ngắn hạn cho các nền tảng, nó cũng tiềm ẩn rủi ro khi sức sống vốn có của thị trường meme dựa trên văn hóa và lan truyền tự nhiên có thể bị suy giảm.

marsbit2 giờ trước

2 vạn USD phí ký kết + 3 vạn USD lương tháng: Sau lưng việc Pump.fun "đào tường" FOMO

marsbit2 giờ trước

Giao dịch

Giao ngay
活动图片