Tóm tắt điều hành
Các đặc vụ IT Triều Tiên đang lợi dụng các nền tảng tự do và danh tính proxy để tiếp cận tiền điện tử và các kênh tài chính truyền thống, điều này làm tăng sự giám sát chặt chẽ đối với an ninh công việc từ xa và các quy trình xác minh danh tính. Nỗ lực phối hợp này liên quan đến việc tạo ra nhiều danh tính giả, hướng dẫn những cá nhân không nghi ngờ và khai thác các công cụ truy cập từ xa để vượt qua các giao thức bảo mật đã được thiết lập trên nhiều nền tảng trực tuyến khác nhau.
Kế hoạch chi tiết
Điều tra viên blockchain ZachXBT tiết lộ rằng các hacker Triều Tiên đã tạo hơn 30 danh tính giả mạo trên các nền tảng như LinkedIn và UpWork. Những đặc vụ này đã sử dụng các tài liệu giả mạo để giành được các vị trí phát triển tiền điện tử từ xa, tích cực phỏng vấn cho các vị trí tại các thực thể nổi bật bao gồm Polygon Labs, OpenSea và Chainlink. Sau khi được tuyển dụng, họ sắp xếp các nhiệm vụ thông qua Google Drive, hồ sơ Chrome và Lịch, đồng thời sử dụng AnyDesk và Chrome Remote Desktop để truy cập từ xa vào máy của người dùng proxy. Mạng riêng ảo (VPN) cũng được sử dụng để che giấu vị trí địa lý thực sự của họ. Phương thức hoạt động bao gồm liên hệ với những người tìm việc trên các nền tảng như Upwork, Freelancer và GitHub, sau đó chuyển các cuộc trò chuyện sang các kênh được mã hóa như Telegram hoặc Discord. Tại đây, họ hướng dẫn các ứng viên thiết lập phần mềm truy cập từ xa và điều hướng các quy trình xác minh danh tính. Những người giữ danh tính thực sự thường chỉ nhận được một phần nhỏ số tiền kiếm được, phần lớn được chuyển cho các đặc vụ thông qua tiền điện tử hoặc tài khoản ngân hàng truyền thống. Chiến lược này tận dụng danh tính hợp pháp và kết nối internet cục bộ để vượt qua các hệ thống được thiết kế để gắn cờ các khu vực địa lý có rủi ro cao và việc sử dụng VPN. Bằng chứng hỗ trợ các tuyên bố này bao gồm các bài thuyết trình giới thiệu, kịch bản tuyển dụng và các tài liệu danh tính đã được sử dụng lại nhiều lần.
Cơ chế tài chính và các kênh khai thác
Dòng tiền của kế hoạch này liên quan đến các khoản thanh toán được chuyển qua các dịch vụ như Payoneer, sau đó được chuyển đổi thành nhiều loại tiền điện tử khác nhau. Một địa chỉ ví cụ thể, '0x78e1a', đã được liên kết trực tiếp với vụ khai thác 680.000 đô la của nền tảng mã thông báo người hâm mộ Favrr vào tháng Sáu. Các đặc vụ đã thể hiện sự quan tâm đến các công nghệ như ERC-20 trên Solana và đã tích cực tìm cách hợp tác với các nhà phát triển AI hàng đầu ở Châu Âu. Bằng cách khai thác quyền truy cập từ xa và danh tính proxy, các đặc vụ này đã vượt qua hiệu quả các kiểm tra nghiêm ngặt về nhận biết khách hàng (KYC) và chống rửa tiền (AML) thường liên quan đến các giao dịch tài chính trực tiếp. Việc sử dụng các tài khoản đã được xác thực của các cá nhân thực sự cho phép các quỹ bất hợp pháp này xuất hiện như thu nhập hợp pháp trước khi bị rửa tiền thông qua các kênh tiền điện tử, điều này làm nổi bật sự kết hợp tinh vi giữa kỹ thuật xã hội và khai thác tài chính.
Tác động thị trường và tình hình bảo mật
Hoạt động mạng của Triều Tiên này gây ra những tác động đáng kể đối với bối cảnh làm việc từ xa, hệ sinh thái Web3 và niềm tin của nhà đầu tư. Việc khai thác các nền tảng tự do đòi hỏi sự giám sát chặt chẽ hơn và các cơ chế xác minh danh tính mạnh mẽ hơn. Các công ty như Socure nhấn mạnh tầm quan trọng của việc xác minh danh tính trong tiền điện tử để ngăn chặn tội phạm tài chính, đảm bảo tuân thủ quy định và bảo vệ người dùng khỏi gian lận. Các phương pháp của họ bao gồm đánh giá rủi ro thiết bị, giám sát các ví có rủi ro cao, theo dõi sự gần gũi về địa lý với các thực thể bị trừng phạt và phân tích hành vi người dùng bất thường. Ngành Web3 rộng lớn hơn đã trải qua những tổn thất đáng kể, với hơn 3,1 tỷ đô la tài sản tiền điện tử bị mất trên các nền tảng DeFi, CeFi và Web3 trong nửa đầu năm 2025, theo Hacken. Lỗi kiểm soát truy cập chiếm 59% trong số các tổn thất này, tổng cộng hơn 1,8 tỷ đô la, trong khi các cuộc tấn công kỹ thuật xã hội đóng góp gần 600 triệu đô la. Sự cố này nhấn mạnh nhu cầu cấp bách về các quy trình xác thực mạnh mẽ, bao gồm mật khẩu độc đáo, phức tạp, xác thực hai yếu tố dựa trên ứng dụng (2FA) và lưu trữ ngoại tuyến an toàn các khóa khôi phục.
Bối cảnh rộng hơn và phòng ngừa
Sự phát triển của các mạng lưới lừa đảo trực tuyến, đặc biệt là từ các khu vực như Đông Nam Á, cho thấy một thách thức toàn cầu ngày càng tăng. Mặc dù nhiều cá nhân liên quan đến các "trại mạng" này là nạn nhân của nạn buôn người, những người khác lại bị thu hút bởi mức lương hấp dẫn, tạo ra một môi trường phức tạp cho các nỗ lực thực thi pháp luật và an ninh mạng. Để giảm thiểu rủi ro liên quan đến các kế hoạch như những kế hoạch do các đặc vụ Triều Tiên dàn dựng, công nghệ blockchain tự nó cung cấp các giải pháp tiềm năng. Các đề xuất về hệ thống làm việc tự do phi tập trung sử dụng blockchain và hợp đồng thông minh có thể giải quyết các vấn đề vốn có trong các nền tảng tập trung. Bằng cách nhúng chữ ký sinh trắc học vào các hợp đồng thông minh và phân phối chúng thông qua công nghệ blockchain phi tập trung, khả năng gian lận có thể được giảm đáng kể. Điều này sẽ đảm bảo rằng một khi thỏa thuận được thực hiện, không bên nào có thể đơn phương thay đổi nội dung của nó mà không thông báo cho tất cả các bên liên quan, từ đó tăng cường tính minh bạch và bảo mật trong các giao dịch tự do. Đối với các cá nhân, sự cảnh giác và tuân thủ nghiêm ngặt các thực hành tốt nhất về an ninh mạng, chẳng hạn như thường xuyên thay đổi mật khẩu và bật 2FA, là tối quan trọng để bảo vệ tài sản tiền điện tử khỏi các vụ hack và lừa đảo.
nguồn:[1] Bạn có phải là người làm việc tự do không? Gián điệp Triều Tiên có thể đang lợi dụng bạn (https://cointelegraph.com/news/freelancer-nor ...)[2] Hacker Triều Tiên bị phơi bày trong vụ lừa đảo tự do tiền điện tử - SignalPlus (https://vertexaisearch.cloud.google.com/groun ...)[3] KYC cho Tiền điện tử: Tối đa hóa chuyển đổi và niềm tin người dùng - Socure (https://vertexaisearch.cloud.google.com/groun ...)