Nhà nghiên cứu đã theo dõi hacker Triều Tiên từ bên trong suốt hai năm. Ông ấy đã khám phá ra điều gì?

cryptonews.ruXuất bản vào 2026-08-09Cập nhật gần nhất vào 2026-08-09

Tóm tắt

Chuyên gia an ninh mạng người Hy Lạp Vangelis Stykas đã quan sát bên trong cơ sở hạ tầng của một nhóm hacker liên quan đến Triều Tiên trong gần 22 tháng. Ông phát hiện dữ liệu về 1.640 công ty tại 57 quốc gia là mục tiêu, trong đó 700-800 tổ chức bị xâm nhập nghiêm trọng, bao gồm Coinbase, Uniswap Labs và Boston Children's Hospital. Quyền truy cập của ông có được do chính các hacker vô tình lây nhiễm phần mềm độc hại lên máy trạm của họ. Thời gian này trùng với báo cáo của TRM Labs (1/7/2026) cho thấy hacker Triều Tiên đánh cắp khoảng 643 triệu USD tiền mã hóa trong nửa đầu năm 2026, chiếm 66% tổng số tiền bị đánh cắp toàn cầu, chủ yếu từ hai vụ tấn công lớn vào Drift Protocol và KelpDAO. Tổng cộng từ năm 2017 đến cuối 2025, ước tính khoảng 6,75 tỷ USD đã bị đánh cắp. Phương thức tấn công chủ yếu chuyển sang kỹ thuật xã hội, như giả mạo nhà tuyển dụng để gửi phần mềm độc hại qua "bài kiểm tra công việc". Dữ liệu từ Stykas và TRM Labs cho thấy hạ tầng của các nhóm này nhắm vào hàng trăm công ty trên toàn cầu, khai thác sự tin tưởng của nhân viên hơn là lỗ hổng kỹ thuật. Các tài sản bị đánh cắp được cho là tài trợ cho các chương trình vũ khí và né tránh lệnh trừng phạt. Sự cố lây nhiễm nội bộ cũng cho thấy điểm yếu trong vệ sinh an ninh mạng của chính các hacker, tạo ra cơ hội cho các nhà nghiên cứu hoặc đối thủ.

Chuyên gia an ninh mạng người Hy Lạp Vangelis Stykas, Giám đốc Công nghệ của công ty Kumio, đã theo dõi hoạt động của một nhóm hacker liên quan đến Triều Tiên từ chính bên trong cơ sở hạ tầng của nhóm này trong gần 22 tháng. Ông đã công bố thông tin này vào ngày 6–7 tháng 8 tại hội nghị Black Hat USA 2026.

Stykas đã phát hiện dữ liệu về 1.640 công ty tại 57 quốc gia, nằm trong danh sách mục tiêu của nhóm hoặc đã bị nhóm này tấn công. Trong số đó, khoảng 700–800 tổ chức đã bị xâm nhập nghiêm trọng — những kẻ tấn công đã chiếm được quyền root truy cập vào máy chủ, cơ sở hạ tầng AWS, và trong trường hợp các công ty tiền mã hóa — cả khóa truy cập ví. Trong số các nạn nhân được ông công khai nêu tên có:

  • Coinbase
  • Uniswap Labs
  • Bệnh viện Nhi đồng Boston
  • Oppo
  • AEON Smart Technology

Nhà nghiên cứu đã có được quyền truy cập vào thư tín và máy chủ của hacker phần lớn là do tình cờ: chính các thành viên điều hành của nhóm đã tự nhiễm các trạm làm việc của họ bằng phần mềm độc hại mà họ dùng để tấn công nạn nhân. Điều này đã mở đường cho Stykas tiếp cận các máy chủ C2 của họ, tài khoản Slack và Discord, cùng khoảng 5 TB dữ liệu nội bộ.

Thiệt hại kỷ lục trong nửa đầu năm

Việc theo dõi của Stykas trùng khớp với thời điểm công bố dữ liệu về quy mô kỷ lục của các vụ hack tiền mã hóa liên quan đến Triều Tiên. Theo báo cáo của TRM Labs ngày 1 tháng 7 năm 2026, trong nửa đầu năm, các hacker liên quan đến CHDCND Triều Tiên đã đánh cắp khoảng 643 triệu USD tiền mã hóa — chiếm khoảng 66% tổng số tiền bị đánh cắp trên toàn cầu do hack và khai thác lỗ hổng trong giai đoạn này. Tổng thiệt hại của ngành công nghiệp trong nửa năm là 972 triệu USD với 207 sự cố được ghi nhận.

Gần như toàn bộ số tiền Triều Tiên thu về đến từ hai cuộc tấn công quy mô lớn vào tháng 4 năm 2026 — nhắm vào Drift Protocol (khoảng 285 triệu USD) và KelpDAO (khoảng 292 triệu USD). Đồng thời, TRM Labs nhấn mạnh: những con số này chỉ tính đến các vụ hack và khai thác lỗ hổng trực tiếp. Ngoài ra, CHDCND Triều Tiên còn thu được tiền mã hóa thông qua lừa đảo phishing, kỹ thuật xã hội, các kế hoạch lừa đảo và lừa gạt (scam), cũng như thông qua việc đưa các chuyên gia CNTT của mình vào làm việc dưới danh tính người khác tại các công ty phương Tây.

Tổng khối lượng tiền mã hóa bị các hacker Triều Tiên đánh cắp tích lũy từ năm 2017, các nền tảng phân tích ước tính vào khoảng 6,75 tỷ USD tính đến cuối năm 2025 — với các hoạt động năm 2026, con số này còn tăng mạnh hơn nữa.

Thay đổi chiến thuật: Đặt cược vào con người, không phải mã nguồn

Phương pháp tấn công chính ngày càng trở thành kỹ thuật xã hội nhắm vào nhân viên công ty, thay vì hack chính giao thức. Những hacker liên quan đến nhóm Lazarus và các cấu trúc liên quan đã giả làm nhà tuyển dụng, đề nghị các nhà phát triển công việc từ xa lương cao và gửi "bài kiểm tra". Ngay khi nạn nhân tải xuống và chạy tệp trên máy tính làm việc, phần mềm độc hại sẽ được cài đặt trên thiết bị, mở quyền truy cập vào cơ sở hạ tầng công ty, khóa, máy chủ và ví — sau đó, tiền sẽ bị rút ra. Kịch bản này đặc biệt được sử dụng trong chiến dịch kéo dài nhiều tháng chống lại Drift Protocol và trong hoạt động có tên Contagious Interview.

Tổng hợp dữ liệu từ TRM Labs và phát hiện của Stykas cho thấy, trong những năm gần đây, các thành viên điều hành Triều Tiên đã xây dựng một cơ sở hạ tầng bao trùm hàng trăm công ty trên toàn cầu — từ các sàn giao dịch tiền mã hóa và giao thức DeFi đến nhà sản xuất thiết bị điện tử và cơ sở y tế. Đòn tấn công chính không nhắm vào lỗ hổng kỹ thuật của blockchain, mà nhắm vào sự tin tưởng của nhân viên đối với những đề nghị công việc được cho là hợp pháp.

Quan điểm của AI

Từ góc độ liên kết kinh tế vĩ mô, cuộc điều tra của Stykas trông giống như một phần của bức tranh rộng lớn hơn. Các tài sản tiền mã hóa bị đánh cắp không nằm trong tài khoản cá nhân của hacker — Bộ Ngoại giao Hoa Kỳ đã xác nhận vào tháng 1 năm 2026 rằng, doanh thu từ các hoạt động như vậy được chuyển một cách có hệ thống cho các chương trình vũ khí và để tránh các lệnh trừng phạt của Liên Hợp Quốc. Khía cạnh kỹ thuật còn nằm ngoài phạm vi bài viết — là khả năng phục hồi của chính cơ sở hạ tầng Lazarus: việc nhiễm phần mềm độc hại tương tự vào chính các trạm làm việc của thành viên điều hành cho thấy sự thiếu hụt trong vệ sinh an ninh mạng nội bộ ngay cả ở một nhóm tiên tiến. Điều này tạo ra một cửa sổ dễ bị tổn thương, mà nhà nghiên cứu đã tận dụng, nhưng về lý thuyết, các cơ quan tình báo cạnh tranh cũng có thể lợi dụng. Câu hỏi vẫn còn bỏ ngỏ: Những lỗ hổng "ngẫu nhiên" như vậy sẽ còn là cách duy nhất để nhìn vào bên trong cỗ máy hacker của Triều Tiên trong bao lâu?

end-content

Câu hỏi Liên quan

QNhà nghiên cứu an ninh mạng Vangelis Stykas đã phát hiện những gì sau gần 22 tháng xâm nhập cơ sở hạ tầng của nhóm hacker liên quan đến Triều Tiên?

AÔng phát hiện dữ liệu về 1.640 công ty tại 57 quốc gia là mục tiêu của nhóm, trong đó khoảng 700-800 tổ chức bị xâm nhập nghiêm trọng với quyền root, bao gồm cả quyền truy cập cơ sở hạ tầng AWS và ví tiền điện tử. Những nạn nhân công khai bao gồm Coinbase, Uniswap Labs, Boston Children's Hospital, Oppo và AEON Smart Technology.

QLàm thế nào Vangelis Stykas có thể truy cập được vào hệ thống liên lạc và dữ liệu nội bộ của nhóm hacker?

AÔng có được quyền truy cập phần lớn là do tình cờ: chính các thành viên nhóm hacker đã lây nhiễm máy trạm làm việc của họ bằng phần mềm độc hại mà họ dùng để tấn công nạn nhân. Điều này đã mở đường cho Stykas tiếp cận máy chủ điều khiển và chỉ huy (C2), tài khoản Slack/Discord và khoảng 5 TB dữ liệu nội bộ của nhóm.

QTheo báo cáo của TRM Labs, quy mô đánh cắp tiền điện tử của các hacker liên quan đến Triều Tiên trong nửa đầu năm 2026 như thế nào?

ATheo báo cáo ngày 1/7/2026 của TRM Labs, các hacker liên quan đến Triều Tiên đã đánh cắp khoảng 643 triệu USD tiền điện tử trong nửa đầu năm 2026, chiếm khoảng 66% tổng số tiền bị đánh cắp toàn cầu từ các vụ hack và khai thác lỗ hổng trong cùng kỳ. Gần như toàn bộ số tiền này đến từ hai vụ tấn công lớn vào tháng 4/2026: Drift Protocol (~285 triệu USD) và KelpDAO (~292 triệu USD).

QTại sao bài viết nhận định rằng nhóm hacker Lazarus và các nhóm liên quan đã 'chuyển hướng chiến thuật'? Chiến thuật mới là gì?

ABài viết cho biết họ đã chuyển trọng tâm từ việc khai thác lỗ hổng kỹ thuật của giao thức sang 'kỹ thuật xã hội' nhắm vào nhân viên của các công ty. Chiến thuật mới bao gồm việc giả danh nhà tuyển dụng, đề nghị công việc lương cao từ xa và gửi 'bài kiểm tra năng lực' dưới dạng tệp độc hại. Khi nạn nhân tải xuống và chạy tệp này, phần mềm độc hại sẽ được cài đặt, mở quyền truy cập vào cơ sở hạ tầng công ty và ví tiền.

QPhần 'Ý kiến AI' trong bài viết đã nêu lên những điểm quan trọng nào về bối cảnh rộng hơn và điểm yếu của nhóm hacker?

APhần 'Ý kiến AI' chỉ ra hai điểm chính: 1) Về bối cảnh rộng hơn: Các tài sản tiền điện tử bị đánh cắp được cho là được hệ thống hóa để tài trợ cho các chương trình vũ khí và vượt qua lệnh trừng phạt của Liên Hợp Quốc. 2) Về điểm yếu: Việc chính các thành viên nhóm hacker bị lây nhiễm phần mềm độc hại của họ cho thấy sự thiếu hụt 'vệ sinh mạng' nội bộ, tạo ra một lỗ hổng mà không chỉ các nhà nghiên cứu mà cả các cơ quan tình báo đối thủ cũng có thể khai thác.

Nội dung Liên quan

Hai đại gia chip analog TI và ADI, trở lại mạnh mẽ

Các công ty bán dẫn tương tự lớn là Texas Instruments (TI) và Analog Devices (ADI) đều ghi nhận kết quả kinh doanh mạnh mẽ trong quý gần đây. Quý II năm 2026 của TI đạt doanh thu 5.46 tỷ USD, tăng 23%. Trong khi đó, ADI trong quý III năm tài chính 2026 đạt 4.02 tỷ USD, tăng 40%, thiết lập kỷ lục mới. Cả hai đều được hưởng lợi từ nhu cầu phục hồi trong lĩnh vực công nghiệp và sự bùng nổ từ trung tâm dữ liệu/AI. Tuy nhiên, động lực tăng trưởng có sự khác biệt: TI cho thấy sự cải thiện đồng đều trên nhiều thị trường cuối như công nghiệp, ô tô, và hàng tiêu dùng, trong khi ADI tập trung mạnh vào các động lực liên quan đến AI, với doanh số từ trung tâm dữ liệu và thiết bị kiểm tra tự động (ATE) chiếm 20% doanh thu. Sự khác biệt cũng thể hiện qua chiến lược quản lý hàng tồn kho và áp lực nguồn cung. ADI chủ động tăng "hàng tồn kho chiến lược" lên mức kỷ lục để đáp ứng nhu cầu tăng trưởng dự kiến, và đang đối mặt với thời gian giao hàng kéo dài. Ngược lại, TI có vị thế nguồn cung linh hoạt hơn với thời gian giao hàng cạnh tranh và công suất sản xuất dồi dào. Dự báo cho quý tiếp theo của cả hai đều lạc quan, phản ánh tín hiệu phục hồi rộng hơn trong ngành bán dẫn tương tự. Mặc dù cùng trong một chu kỳ phục hồi, TI dựa vào bố cục thị trường rộng và năng lực sản xuất, trong khi ADI đặt cược mạnh vào làn sóng đầu tư cơ sở hạ tầng AI để thúc đẩy tăng trưởng dài hạn.

marsbit14 phút trước

Hai đại gia chip analog TI và ADI, trở lại mạnh mẽ

marsbit14 phút trước

Phân Tích Báo Cáo Bernstein: Circle Hưởng Lợi Từ Chu Kỳ Mở Rộng USDC, Giữ Mục Tiêu Giá 140 USD và Đánh Giá Vượt Trội

Báo cáo của Bernstein nhấn mạnh USDC của Circle đang bước vào chu kỳ mở rộng mới, được thúc đẩy bởi bốn yếu tố: môi trường lãi suất vĩ mô, mở rộng thị trường vốn trên chuỗi, áp dụng thanh toán bằng stablecoin và sự xuất hiện của thanh toán tự động qua AI. Sau khi cung cấp USDC tăng 1,7 tỷ USD vào cuối tháng 8, giá cổ phiếu Circle đã phục hồi 42%. Báo cáo chỉ ra rằng USDC đang hưởng lợi từ kế hoạch mua lại trái phiếu kho bạc dài hạn của Mỹ và đóng vai trò là kênh hấp thụ trái phiếu ngắn hạn. Trong lĩnh vực thanh toán, giao thức vi thanh toán x402 dành cho đại lý AI đã xử lý 20 triệu giao dịch trong tháng 8, với 99% khối lượng sử dụng USDC, cho thấy tiềm năng tăng trưởng mới. Circle được định vị tốt nhờ hai xu hướng: sự mở rộng của thị trường vốn trên chuỗi thông qua blockchain ARC (sắp ra mắt) với sự tham gia của các tổ chức lớn như BlackRock và DTCC, và việc áp dụng thanh toán bằng stablecoin ngày càng tăng. USDC hiện chiếm hơn 60% thị phần khối lượng giao dịch đã điều chỉnh. Bernstein duy trì đánh giá "Outperform" cho Circle với mục tiêu giá 140 USD, tương ứng mức tăng 59%, dựa trên mô hình chiết khấu dòng tiền tự do. Rủi ro chính bao gồm sự phụ thuộc vào thu nhập lãi suất và sự biến động của thị trường tài sản số.

marsbit27 phút trước

Phân Tích Báo Cáo Bernstein: Circle Hưởng Lợi Từ Chu Kỳ Mở Rộng USDC, Giữ Mục Tiêu Giá 140 USD và Đánh Giá Vượt Trội

marsbit27 phút trước

Giao dịch

Giao ngay
活动图片