Các Công Ty Tiền Mã Hóa Đối Mặt Với Các Cuộc Tấn Công 'Zoom Giả' Hàng Ngày Liên Quan Đến Triều Tiên, Chuyên Gia Cho Biết

bitcoinistXuất bản vào 2025-12-16Cập nhật gần nhất vào 2025-12-16

Tóm tắt

Các chuyên gia an ninh mạng cảnh báo tin tặc liên Triều Tiên đang sử dụng các cuộc gọi Zoom giả mạo để đánh cắp tiền mã hóa với tần suất gần như hàng ngày. Theo báo cáo, nhóm hacker tiếp cận nạn nhân qua ứng dụng nhắn tin như Telegram, mời họ tham gia cuộc gọi video tưởng như hợp pháp. Trong cuộc gọi, kẻ tấn công giả vờ có sự cố kỹ thuật và đề nghị cài đặt "bản cập nhật" chứa mã độc. Phần mềm độc hại này sau đó đánh cắp thông tin đăng nhập, khóa ví và dữ liệu trình duyệt. Chiến dịch đã thu về khoảng 300 triệu USD, nhắm vào cả cá nhân và công ty nhỏ trong ngành crypto. Các công cụ như NimDoor nhắm đến hệ thống macOS, trong khi deepfake AI và lời mời lịch họp giả làm tăng tính thuyết phục. Các chuyên gia khuyến nghị không tải xuống tệp đáng ngờ trong cuộc gọi và xác minh riêng các yêu cầu không mong muốn.

Tin tặc có liên quan đến Triều Tiên đang sử dụng các cuộc gọi Zoom giả mạo để rút sạch các ví tiền mã hóa, trong một chiến dịch mà các nhà nghiên cứu an ninh mô tả đã trở thành mối đe dọa gần như hàng ngày đối với cộng đồng tiền điện tử. Theo nhiều báo cáo an ninh, chiến dịch này đã thu về khoảng 300 triệu đô la tiền tài sản bị đánh cắp và cho thấy ít dấu hiệu chậm lại.

Các Cuộc Họp Zoom Giả Được Sử Dụng Để Rút Sạch Ví

Theo Security Alliance (SEAL) và các nhà nghiên cứu khác, những kẻ tấn công đầu tiên liên hệ với mục tiêu thông qua các ứng dụng nhắn tin như Telegram. Sau đó, chúng mời nạn nhân tham gia một cuộc gọi video trông có vẻ hợp pháp.

Trong cuộc gọi, những kẻ mạo danh tuyên bố có sự cố về âm thanh hoặc video và đề xuất một "bản sửa lỗi" — một tệp tin hoặc một liên kết trông giống như một bản cập nhật chính thức. Khi nạn nhân chạy tệp tin, phần mềm độc hại được cài đặt và bắt đầu đánh cắp thông tin đăng nhập, dữ liệu trình duyệt và các khóa tiền mã hóa.

Mỗi ngày đều có nhiều vụ tấn công được báo cáo và nhiều vụ tuân theo cùng một khuôn mẫu. Các nhà nghiên cứu nói rằng những cuộc gọi dàn dựng này cho phép kẻ tấn công vượt qua sự thận trọng thông thường bởi vì mọi người có xu hướng tin tưởng người mà họ nhìn thấy trên camera.

NimDoor Và Các Chủng Phần Mềm Độc Hại Khác Nhắm Vào macOS Và Các Ví

Dựa trên các báo cáo, một chủng phần mềm độc hại liên quan đến các âm mưu này là NimDoor, một cửa hậu (backdoor) cho macOS có thể thu thập các mục keychain, mật khẩu được lưu trữ trong trình duyệt và dữ liệu nhắn tin.

Các nhóm an ninh liên kết NimDoor và các công cụ liên quan đến BlueNoroff, một nhóm có kết nối với mạng lưới Lazarus Group. BlueNoroff có một hồ sơ dài về việc tấn công các công ty và sàn giao dịch tiền mã hóa.

Một khi phần mềm độc hại đã được cài đặt, các ví thường bị rút sạch trong vòng vài phút. Nạn nhân thường chỉ phát hiện ra vụ trộm sau khi thấy các giao dịch đi ra trên blockchain.

Tổng vốn hóa thị trường crypto hiện tại ở mức 2,93 nghìn tỷ đô la. Biểu đồ: TradingView

Deepfake Và Lời Mời Lịch Làm Cho Các Vụ Lừa Đảo Thuyết Phục Hơn

Các nhà nghiên cứu cảnh báo rằng những kẻ tấn công không chỉ đơn giản sử dụng tên giả. Chúng còn triển khai các công cụ video và giọng nói deepfake được hỗ trợ bởi AI để mạo danh các giám đốc điều hành hoặc các liên hệ đã biết.

Đôi khi, những kẻ tấn công gửi các lời mời lịch trông giống như các yêu cầu họp chính đáng từ các nền tảng như Calendly, hướng các mục tiêu đến các liên kết Zoom do kẻ tấn công kiểm soát.

Mức độ xã hội học (social engineering) làm cho các cuộc gọi có vẻ khẩn cấp và chính thức, điều này làm giảm thời gian nạn nhân dùng để nghi ngờ những gì họ được yêu cầu cài đặt.

Kẻ Tấn Công Nhắm Mục Tiêu Vào Cả Cá Nhân Và Các Công Ty Nhỏ

Các báo cáo đã tiết lộ rằng nạn nhân bao gồm các nhà giao dịch cá nhân, nhân viên startup và các nhóm nhỏ tại các công ty tiền mã hóa. Tổn thất tập trung nhưng lan rộng, với ước tính vào khoảng 300.000.000 đô la.

Một số nạn nhân đã mất số tiền liên quan đến các ví trình duyệt và ví nóng (hot wallets); những người khác thì bị đánh cắp cụm từ khôi phục (recovery phrases) và bị sử dụng để rút sạch tài khoản.

Các nhóm an ninh kêu gọi hành động nhanh chóng khi một bản cập nhật đáng ngờ được đề xuất trong một phiên làm việc từ xa: Họ cảnh báo không chạy nó, hãy xác minh một cách riêng biệt, và coi các bản sửa lỗi cuộc họp không được yêu cầu là có rủi ro cao.

Hình ảnh nổi bật từ Unsplash, biểu đồ từ TradingView

Câu hỏi Liên quan

QCác tin tặc liên quan đến Triều Tiên sử dụng chiến thuật gì để tấn công ví tiền điện tử?

AHọ sử dụng các cuộc gọi Zoom giả mạo, liên hệ nạn nhân qua ứng dụng nhắn tin như Telegram và cung cấp một tệp hoặc liên kết độc hại được ngụy trang thành bản cập nhật phần mềm để đánh cắp thông tin đăng nhập và khóa tiền điện tử.

QPhần mềm độc hại nào được đề cập trong bài viết nhắm mục tiêu vào hệ điều hành macOS?

APhần mềm độc hại có tên là NimDoor, một backdoor (cửa hậu) dành cho macOS, có khả năng thu thập các mục trong keychain, mật khẩu được lưu trữ trong trình duyệt và dữ liệu nhắn tin.

QNhóm tin tặc nào được cho là đứng sau các cuộc tấn công này?

ACác nhóm nghiên cứu bảo mật liên kết các công cụ này với BlueNoroff, một nhóm có kết nối với mạng lưới Lazarus Group.

QTin tặc sử dụng công nghệ gì để làm cho các cuộc gọi lừa đảo trở nên thuyết phục hơn?

AHọ sử dụng công cụ video và giọng nói deepfake được hỗ trợ bởi AI để mạo danh các giám đốc điều hành hoặc các liên hệ đã biết, đồng thời gửi lời mời lịch trình trông giống như yêu cầu họp chính đáng.

QTổng số tiền ước tính bị đánh cắp trong chiến dịch tấn công này là bao nhiêu?

AƯớc tính số tiền bị đánh cắp vào khoảng 300 triệu đô la.

Nội dung Liên quan

Chú ý: Tuần này sẽ diễn ra đợt mở khóa token quy mô lớn của 10 altcoin! Đây là danh sách theo ngày và giờ

Tuần qua, thị trường tiền mã hóa trải qua đợt suy giảm do sự cố hack ví ColdCard và ảnh hưởng từ các sự kiện địa chính trị. Tuy nhiên, tuần này sẽ chứng kiến đợt mở khóa token quy mô lớn của 10 altcoin, có thể tác động đến nguồn cung và giá cả. Lịch trình mở khóa chi tiết (giờ UTC+3): - **Lagrange (LGR)**: 4/8, 03:00 - Giá trị: 1.38 triệu USD (15.04% vốn hóa). - **Proof (PROOF)**: 5/8, 03:00 - 39.11 triệu USD (119.59% vốn hóa). - **Power Protocol (POWER)**: 5/8, 03:00 - 1.62 triệu USD (8.93% vốn hóa). - **Verona (VERONA)**: 5/8, 03:00 - 1.37 triệu USD (12.61% vốn hóa). - **Ethena (ENA)**: 5/8, 11:00 - 15.28 triệu USD (1.80% vốn hóa). - **Goldfinger (GF)**: 6/8, 03:00 - 11.52 triệu USD (5.05% vốn hóa). - **Infinity (INF)**: 7/8, 03:00 - 2.31 triệu USD (20.30% vốn hóa). - **Stable (STBL)**: 8/8, 03:00 - 28.75 triệu USD (3.55% vốn hóa). - **Name (NAME)**: 9/8, 03:00 - 48.47 triệu USD (74.54% vốn hóa). - **Move (MOVE)**: 9/8, 03:00 - 1.22 triệu USD (3.90% vốn hóa). Đặc biệt, cần lưu ý đến PROOF với khối lượng mở khóa vượt 119% vốn hóa thị trường và NAME với gần 75%. Các sự kiện này có thể làm gia tăng áp lực bán trên thị trường. Đây không phải là lời khuyên đầu tư.

cryptonews.ru15 phút trước

Chú ý: Tuần này sẽ diễn ra đợt mở khóa token quy mô lớn của 10 altcoin! Đây là danh sách theo ngày và giờ

cryptonews.ru15 phút trước

Với giá 100.000 đô la mỗi tháng: Truth Social bán quyền truy cập bài đăng của Trump cho các công ty đầu tư

Trump Media and Technology Group (TMTG) đã ra mắt dịch vụ Truth API từ ngày 1/8/2026. Đây là kênh dữ liệu có phí cung cấp cho các khách hàng tổ chức, chủ yếu là các công ty đầu tư và giao dịch tần suất cao, quyền truy cập thời gian thực đến các bài đăng từ những tài khoản có ảnh hưởng nhất trên nền tảng Truth Social, bao gồm cả cựu Tổng thống Donald Trump. Theo các nguồn tin, gói dịch vụ này có giá lên tới 100.000 USD một tháng, với mức giảm giá xuống 60.000 USD/tháng cho hợp đồng ba năm. TMTG tuyên bố đây là một phần trong chiến lược tạo ra nguồn thu ổn định và lợi nhuận cao từ tài sản của công ty. Tuy nhiên, sáng kiến này đã vấp phải chỉ trích từ các nhà lập pháp cả hai đảng. Các Thượng nghị sĩ Dân chủ Elizabeth Warren và Adam Schiff đã yêu cầu Ủy ban Chứng khoán Mỹ (SEC) điều tra xem liệu việc bán quyền truy cập ưu tiên đến các bài đăng của tổng thống có vi phạm luật hay không. Thượng nghị sĩ Cộng hòa Bill Cassidy cũng chỉ trích đây là hành vi bán quyền truy cập đặc quyền không thể chấp nhận được. Phân tích AI trong bài báo cảnh báo về rủi ro tiềm ẩn, so sánh với sự kiện năm 2013 khi thị trường chứng khoán sụt giảm nhanh chóng do tin tức giả mạo. Việc biến tài khoản tổng thống thành một nút tín hiệu thị trường với độ trễ mili giây có thể tạo ra mục tiêu cho tin tặc hoặc thao túng, và đặt ra câu hỏi về trách nhiệm nếu thông tin sai lệch được phát tán qua kênh này.

cryptonews.ru2 giờ trước

Với giá 100.000 đô la mỗi tháng: Truth Social bán quyền truy cập bài đăng của Trump cho các công ty đầu tư

cryptonews.ru2 giờ trước

Các giao dịch rút Bitcoin tiếp tục: 8 năm lưu trữ trong ví lạnh Coldcard kết thúc bằng số không

Ví phần cứng Coldcard bị xâm phạm, dẫn đến làn sóng rút tiền mới từ các thiết bị dễ bị tấn công. Theo Galaxy Research, tổng số tiền bị đánh cắp đã lên tới 1.367,05 BTC (khoảng 88,6 triệu USD). Vấn đề không nằm ở phần mềm cập nhật, mà ở seed phrase (cụm từ khôi phục) được tạo từ tháng 3/2021 do lỗi lập trình, khiến chúng dễ bị dò tìm. Lỗi này xảy ra khi thiết bị chuyển từ bộ tạo số ngẫu nhiên phần cứng sang bộ tạo phần mềm Yasmarang, được khởi tạo bằng dữ liệu có thể dự đoán được. Người dùng các model Mk2-Mk5 và Q với phiên bản phần mềm nhất định cần tạo seed phrase mới trên bản cập nhật đã sửa và chuyển tài sản sang đó để bảo vệ. Câu chuyện đau lòng của một nhà đầu tư 39 tuổi đã mất 2 BTC (130.000 USD) tích góp suốt 8 năm trong vài phút, dù áp dụng chiến lược "mua và giữ trong ví lạnh" thận trọng. Anh mua Bitcoin như một lá chắn chống siêu lạm phát và kế hoạch nghỉ hưu sớm, nhưng lỗ hổng đã phá hỏng mọi thứ. Sự việc nhấn mạnh rằng lưu trữ offline không tự động đảm bảo an toàn, và cộng đồng hy vọng nhà sản xuất có thể tìm cách khắc phục, hoàn trả tài sản cho người dùng.

cryptonews.ru4 giờ trước

Các giao dịch rút Bitcoin tiếp tục: 8 năm lưu trữ trong ví lạnh Coldcard kết thúc bằng số không

cryptonews.ru4 giờ trước

Giao dịch

Giao ngay
活动图片