Tiêu đề gốc: "Giải mã mối đe dọa từ Triều Tiên"
Tác giả gốc: samczsun, Đối tác nghiên cứu của Paradigm
Bản dịch gốc: Bright, Foresight News
Một buổi sáng tháng 2, đèn của nhóm SEAL 911 bật sáng và chúng tôi bối rối theo dõi Bybit chuyển hơn 1 tỷ đô la tiền mã thông báo từ ví lạnh của họ sang một địa chỉ hoàn toàn mới, rồi nhanh chóng bắt đầu thanh lý hơn 200 triệu đô la trong LST. Trong vòng vài phút, chúng tôi đã nhận được xác nhận từ nhóm Bybit và phân tích độc lập (đa chữ ký, trước đây sử dụng triển khai Safe Wallet đã được xác minh công khai, hiện sử dụng hợp đồng chưa được xác minh mới triển khai) rằng đây thực chất không phải là bảo trì thường xuyên. Có người đã thực hiện vụ hack lớn nhất trong lịch sử tiền điện tử và chúng ta đang chứng kiến tận mắt.
Trong khi một bộ phận của nhóm (và cộng đồng thám tử rộng lớn hơn) bắt đầu theo dõi các khoản tiền và gửi thông báo đến các sàn giao dịch đối tác, những người còn lại trong nhóm đang cố gắng tìm hiểu xem chính xác điều gì đang diễn ra và liệu có bất kỳ khoản tiền nào khác đang gặp rủi ro hay không. May mắn thay, việc xác định thủ phạm rất dễ dàng. Chỉ có một tác nhân đe dọa được biết đến đã đánh cắp thành công hàng tỷ đô la từ các sàn giao dịch tiền điện tử trong vài năm qua: Triều Tiên, còn được gọi là CHDCND Triều Tiên.
Tuy nhiên, ngoài điều này ra, chúng ta hầu như không có manh mối nào để sử dụng. Do bản chất xảo quyệt của tin tặc Triều Tiên và khả năng ẩn danh cao của họ, không chỉ khó xác định nguyên nhân gốc rễ của vụ xâm nhập mà còn khó biết được nhóm cụ thể nào ở Triều Tiên chịu trách nhiệm. Tất cả những gì chúng ta có thể tin cậy là thông tin tình báo hiện có cho thấy Triều Tiên thích tấn công vào các sàn giao dịch tiền điện tử thông qua kỹ thuật xã hội. Do đó, chúng tôi suy đoán rằng Triều Tiên có khả năng đã tấn công vào hệ thống ký đa chữ ký của Bybit và sau đó triển khai một số phần mềm độc hại để can thiệp vào quá trình ký.
Hóa ra suy đoán này hoàn toàn vô lý. Vài ngày sau, chúng tôi phát hiện ra rằng Triều Tiên thực sự đã xâm phạm cơ sở hạ tầng của Safe Wallet và triển khai mã độc quá tải nhắm vào Bybit. Mức độ phức tạp này là điều chưa ai từng cân nhắc hoặc chuẩn bị, và đây là thách thức đáng kể đối với nhiều mô hình bảo mật trên thị trường.
Tin tặc Triều Tiên đang gây ra mối đe dọa ngày càng lớn đối với ngành công nghiệp của chúng tôi và chúng tôi không thể đánh bại kẻ thù mà chúng tôi không biết hoặc không hiểu. Có rất nhiều sự cố và bài viết được ghi chép về nhiều khía cạnh khác nhau trong hoạt động mạng của Triều Tiên, nhưng việc ghép nối chúng lại với nhau có thể rất khó khăn. Tôi hy vọng bản tổng quan này sẽ cung cấp hiểu biết đầy đủ hơn về cách thức hoạt động của Triều Tiên cũng như các chiến thuật và thủ tục của họ, giúp chúng ta dễ dàng thực hiện các biện pháp giảm thiểu phù hợp.
Có lẽ hiểu lầm lớn nhất cần được giải quyết là cách phân loại và đặt tên cho khối lượng lớn hoạt động trực tuyến của Triều Tiên. Mặc dù có thể chấp nhận sử dụng thuật ngữ “Nhóm Lazarus” theo ngôn ngữ thông tục, nhưng sẽ hữu ích hơn nếu sử dụng ngôn ngữ nghiêm ngặt hơn khi thảo luận chi tiết về mối đe dọa mạng có hệ thống do Triều Tiên gây ra.
Đầu tiên, việc hiểu được “biểu đồ tổ chức” của Triều Tiên sẽ giúp ích. Đứng đầu Triều Tiên là đảng cầm quyền (và duy nhất) của đất nước, Đảng Lao động Triều Tiên (WPK), đảng giám sát mọi thể chế chính phủ trong nước. Bao gồm Quân đội Nhân dân Triều Tiên (KPA) và Ủy ban Trung ương. Trong Quân đội Nhân dân có Bộ Tổng tham mưu (GSD), nơi đặt Cục Tình báo (RGB). Trực thuộc Ủy ban Trung ương là Cục Công nghiệp Vũ khí (MID).
RGB chịu trách nhiệm cho hầu hết các cuộc chiến tranh mạng của Triều Tiên, bao gồm hầu hết các hoạt động của Triều Tiên được quan sát thấy trong ngành công nghiệp tiền điện tử. Bên cạnh nhóm Lazarus Group khét tiếng, những tác nhân đe dọa khác được phát hiện trong RGB bao gồm AppleJeus, APT38, DangerousPassword và TraderTraitor. Ngược lại, MID chịu trách nhiệm về các chương trình hạt nhân và tên lửa của Triều Tiên và là nguồn cung cấp nhân viên CNTT chính của Triều Tiên, được cộng đồng tình báo gọi là Contagious Interview và Wagemole.
Nhóm Lazarus là một nhóm tin tặc cực kỳ tinh vi mà các chuyên gia an ninh mạng tin rằng chính là thủ phạm gây ra một số vụ tấn công tin tặc lớn nhất và có sức tàn phá lớn nhất trong lịch sử. Novetta lần đầu phát hiện ra Nhóm Lazarus vào năm 2016 khi đang phân tích vụ hack Sony Pictures Entertainment (Sony).
Năm 2014, Sony sản xuất bộ phim hài hành động The Interview, cốt truyện chính của phim là sự sỉ nhục và vụ ám sát sau đó của Kim Jong-un. Có thể hiểu được là điều này không được chính quyền Bắc Triều Tiên chấp nhận, họ đã trả đũa bằng cách tấn công vào mạng lưới của Sony, đánh cắp hàng terabyte dữ liệu, đánh cắp hàng trăm gigabyte thông tin mật hoặc nhạy cảm khác và xóa các bản gốc. Như CEO lúc bấy giờ là Michael Lynton đã nói, "Những kẻ đó không chỉ lấy cắp mọi thứ trong nhà mà còn đốt cháy chúng". Cuối cùng, chi phí điều tra và khắc phục hậu quả của cuộc tấn công của Sony ít nhất là 15 triệu đô la, và có thể còn nhiều hơn nữa.
Sau đó vào năm 2016, một tin tặc rất giống với Nhóm Lazarus đã xâm nhập Ngân hàng Bangladesh với mục đích đánh cắp gần 1 tỷ đô la. Trong suốt một năm, các tin tặc đã nỗ lực tấn công xã hội vào các nhân viên Ngân hàng Bangladesh, cuối cùng là giành được quyền truy cập từ xa và di chuyển trong mạng nội bộ của ngân hàng cho đến khi tiếp cận được các máy tính chịu trách nhiệm tương tác với mạng SWIFT. Kể từ đó, họ đã chờ đợi thời cơ hoàn hảo để tấn công: Ngân hàng Bangladesh đóng cửa vào thứ năm tuần này, nhưng Ngân hàng Dự trữ Liên bang New York đóng cửa vào thứ sáu tuần này.
Những kẻ đe dọa đã sử dụng quyền truy cập vào mạng lưới SWIFT để gửi 36 yêu cầu chuyển tiền riêng biệt đến Ngân hàng Dự trữ Liên bang New York vào sáng thứ Năm theo giờ địa phương tại Bangladesh. Trong vòng 24 giờ tiếp theo, Cục Dự trữ Liên bang New York đã chuyển các khoản chuyển tiền này đến Rizal Commercial Banking Corporation (RCBC) tại Philippines và họ đã hành động. Sau đó, khi Ngân hàng Bangladesh mở cửa trở lại, họ phát hiện ra vụ tấn công và cố gắng thông báo cho Ngân hàng Thương mại Rizal ngừng các giao dịch đang diễn ra, nhưng phát hiện ra rằng Ngân hàng Thương mại Rizal đã đóng cửa do kỳ nghỉ Tết Nguyên đán.
Cuối cùng, vào năm 2017, cuộc tấn công ransomware WannaCry 2.0 đã tàn phá nhiều ngành công nghiệp trên toàn thế giới và một phần bị đổ lỗi cho Lazarus Group. WannaCry, ước tính đã gây ra thiệt hại hàng tỷ đô la, đã khai thác lỗ hổng zero-day của Microsoft Windows do NSA phát triển ban đầu để không chỉ mã hóa các thiết bị cục bộ mà còn lây lan sang các thiết bị có thể truy cập khác, cuối cùng lây nhiễm cho hàng trăm nghìn thiết bị trên toàn thế giới. May mắn thay, thiệt hại đã được hạn chế nhờ nhà nghiên cứu bảo mật Marcus Hutchins, người đã phát hiện và kích hoạt công tắc ngắt kết nối trong vòng tám giờ.
Nhìn vào lịch sử phát triển của Tập đoàn Lazarus, họ đã chứng minh được năng lực kỹ thuật và năng lực thực hiện cực kỳ cao, và một trong những mục tiêu của họ là tạo ra thu nhập cho chế độ Triều Tiên. Do đó, chỉ còn là vấn đề thời gian trước khi họ chuyển sự chú ý sang ngành công nghiệp tiền điện tử.
Theo thời gian, khi Lazarus Group trở thành thuật ngữ chung được giới truyền thông ưa chuộng khi mô tả hoạt động mạng của Triều Tiên, ngành an ninh mạng đã tạo ra những cái tên chính xác hơn cho các hoạt động cụ thể của Lazarus Group và Triều Tiên. Một ví dụ là APT38, tách ra từ Lazarus Group vào khoảng năm 2016 và tập trung vào tội phạm tài chính, đầu tiên nhắm vào các ngân hàng (như Ngân hàng Bangladesh) và sau đó là tiền điện tử. Vào cuối năm 2018, người ta phát hiện một mối đe dọa mới có tên AppleJeus đang phát tán phần mềm độc hại nhắm vào người dùng tiền điện tử. Cuối cùng, người Triều Tiên đóng giả làm nhân viên CNTT đã xâm nhập vào ngành công nghệ từ đầu năm 2018, khi OFAC lần đầu tiên công bố lệnh trừng phạt đối với hai công ty bình phong được người Triều Tiên sử dụng.
Mặc dù những tài liệu tham khảo sớm nhất được ghi chép về nhân viên CNTT Triều Tiên đến từ lệnh trừng phạt OFAC năm 2018, báo cáo năm 2023 của Đơn vị 42 đã đi sâu hơn vào chi tiết và xác định hai tác nhân đe dọa riêng biệt: Contagious Interview và Wagemole.
Contagious Interview được biết đến là hình thức mạo danh các nhà tuyển dụng từ các công ty nổi tiếng và lừa các nhà phát triển tham gia vào các quy trình phỏng vấn giả mạo. Ứng viên tiềm năng sau đó được hướng dẫn sao chép một kho lưu trữ để gỡ lỗi cục bộ, bề ngoài là một thử thách về mã hóa, nhưng thực tế kho lưu trữ này chứa một cửa hậu, khi thực hiện sẽ trao quyền kiểm soát máy bị ảnh hưởng cho kẻ tấn công. Hoạt động này vẫn đang diễn ra, với lần gần đây nhất được ghi nhận vào ngày 11 tháng 8 năm 2024.
Mặt khác, mục tiêu chính của các tác nhân Wagemole không phải là tuyển dụng các nạn nhân tiềm năng mà là được các công ty thuê, nơi họ chỉ làm việc như những kỹ sư bình thường, mặc dù hiệu quả của họ có thể không cao. Mặc dù vậy, đã có những trường hợp được ghi nhận về việc nhân viên CNTT sử dụng quyền truy cập của họ để thực hiện các cuộc tấn công, chẳng hạn như trong sự cố Munchables, khi một nhân viên có liên quan đến hoạt động của Triều Tiên đã sử dụng quyền truy cập đặc quyền của họ vào hợp đồng thông minh để đánh cắp tất cả tài sản.
Các đại lý Wagemole có nhiều mức độ tinh vi khác nhau, từ các mẫu sơ yếu lý lịch theo khuôn mẫu và thái độ miễn cưỡng tham gia các cuộc gọi video, cho đến các sơ yếu lý lịch được tùy chỉnh cao, các cuộc phỏng vấn video deepfake và các giấy tờ tùy thân như giấy phép lái xe và hóa đơn tiện ích. Trong một số trường hợp, tin tặc ẩn náu trong các tổ chức nạn nhân tới một năm trước khi sử dụng quyền truy cập của mình để hack vào các hệ thống khác và/hoặc rút toàn bộ tiền mặt.
AppleJeus chủ yếu tập trung vào việc phát tán phần mềm độc hại và rất giỏi trong việc thực hiện các cuộc tấn công chuỗi cung ứng tinh vi. Vào năm 2023, cuộc tấn công chuỗi cung ứng 3CX đã khiến những kẻ tấn công có thể lây nhiễm hơn 12 triệu người dùng phần mềm VoIP 3CX, nhưng sau đó người ta phát hiện ra rằng chính 3CX cũng bị tấn công chuỗi cung ứng ảnh hưởng đến một trong những nhà cung cấp đầu nguồn của mình là Trading Technologies 13.
Trong ngành công nghiệp tiền điện tử, AppleJeus ban đầu phân phối phần mềm độc hại được đóng gói dưới dạng phần mềm hợp pháp, chẳng hạn như phần mềm giao dịch hoặc ví tiền điện tử. Tuy nhiên, theo thời gian, chiến lược của họ đã thay đổi. Vào tháng 10 năm 2024, Radiant Capital đã bị xâm nhập bởi phần mềm độc hại được gửi qua Telegram bởi một tác nhân đe dọa đóng giả là nhà thầu đáng tin cậy, mà Mandiant cho là do AppleJeus gây ra.
Mật khẩu nguy hiểm chịu trách nhiệm cho các cuộc tấn công dựa trên kỹ thuật xã hội ít phức tạp vào ngành công nghiệp tiền điện tử. Trở lại năm 2019, JPCERT/CC đã ghi nhận Dangerous Password gửi email lừa đảo có tệp đính kèm hấp dẫn để người dùng tải xuống. Trong những năm trước, Dangerous Password chịu trách nhiệm gửi email lừa đảo mạo danh những nhân vật nổi tiếng trong ngành với dòng tiêu đề "Stablecoin và tài sản tiền điện tử gây ra rủi ro rất lớn".
Hiện nay, Dangerous Password vẫn đang gửi email lừa đảo nhưng cũng đã mở rộng sang các nền tảng khác. Ví dụ, Radiant Capital báo cáo rằng họ đã nhận được một tin nhắn lừa đảo qua Telegram từ một người đóng giả là nhà nghiên cứu bảo mật và phát tán một tệp có tên “Penpie_Hacking_Analysis_Report.zip”. Ngoài ra, người dùng còn báo cáo rằng họ bị những người đóng giả là nhà báo và nhà đầu tư liên hệ, yêu cầu sắp xếp cuộc gọi bằng một ứng dụng hội nghị truyền hình không rõ ràng. Giống như Zoom, các ứng dụng này tải xuống trình cài đặt một lần, nhưng khi chạy, chúng sẽ cài đặt phần mềm độc hại vào thiết bị.
TraderTraitor là tin tặc Triều Tiên tinh vi nhất nhắm vào ngành công nghiệp tiền điện tử và đã phát động các vụ tấn công vào Axie Infinity và Rain.com, cùng nhiều công ty khác. TraderTraitor gần như chỉ nhắm vào các sàn giao dịch và các công ty khác có dự trữ lớn, và không triển khai các lỗ hổng zero-day vào mục tiêu mà thay vào đó sử dụng các kỹ thuật lừa đảo cực kỳ tinh vi để xâm nhập vào nạn nhân. Trong trường hợp hack Axie Infinity, TraderTraitor đã liên hệ với một kỹ sư cao cấp thông qua LinkedIn và thuyết phục thành công họ tham gia một loạt các cuộc phỏng vấn trước khi gửi "lời đề nghị" cung cấp phần mềm độc hại.
Sau đó, trong vụ tấn công WazirX, các tác nhân TraderTraitor đã xâm phạm một thành phần chưa xác định trong đường ống ký kết và sau đó rút hết tiền trong ví nóng của sàn giao dịch thông qua các lần gửi và rút tiền liên tục, khiến các kỹ sư của WazirX phải thực hiện cân bằng lại từ ví lạnh sang ví nóng. Khi các kỹ sư của WazirX cố gắng ký một giao dịch để chuyển tiền, họ đã bị lừa ký một giao dịch trao quyền kiểm soát ví lạnh cho TraderTraitor. Điều này rất giống với cuộc tấn công vào Bybit vào tháng 2 năm 2025, khi TraderTraitor lần đầu tiên xâm phạm cơ sở hạ tầng Safe{Wallet} thông qua một cuộc tấn công kỹ thuật xã hội và sau đó triển khai JavaScript độc hại vào giao diện Safe Wallet, nhắm mục tiêu cụ thể vào ví lạnh của Bybit. Khi Bybit tiến hành cân bằng lại ví, mã độc đã được kích hoạt, khiến một kỹ sư của Bybit ký một giao dịch chuyển quyền kiểm soát ví lạnh cho TraderTraitor.
Triều Tiên đã chứng minh khả năng triển khai các lỗ hổng zero-day chống lại đối thủ, nhưng hiện tại không có hồ sơ hoặc sự cố nào được biết đến về việc Triều Tiên triển khai các lỗ hổng zero-day chống lại ngành công nghiệp tiền điện tử. Vì vậy, đối với hầu hết các mối đe dọa từ tin tặc Triều Tiên, lời khuyên bảo mật thông thường đều được áp dụng.
Đối với cá nhân, hãy sử dụng óc phán đoán thông thường và cảnh giác với các chiến thuật tấn công xã hội. Ví dụ, nếu ai đó tuyên bố có thông tin tuyệt mật và sẵn sàng chia sẻ với bạn, hãy thận trọng. Hoặc, nếu ai đó gây áp lực về thời gian để bạn tải xuống và chạy một số phần mềm, hãy cân nhắc xem liệu họ có đang cố gắng đưa bạn vào tình huống khiến bạn không thể suy nghĩ một cách logic hay không.
Đối với các tổ chức, hãy áp dụng nguyên tắc đặc quyền tối thiểu bất cứ khi nào có thể. Giảm thiểu số lượng người có quyền truy cập vào các hệ thống nhạy cảm và đảm bảo họ sử dụng trình quản lý mật khẩu và 2FA. Tách biệt các thiết bị cá nhân và công việc, đồng thời cài đặt phần mềm quản lý thiết bị di động (MDM) và phần mềm phát hiện và phản hồi điểm cuối (EDR) trên các thiết bị làm việc để đảm bảo an ninh trước khi bị tấn công và khả năng hiển thị sau khi bị tấn công. Thật không may cho các sàn giao dịch lớn hoặc các mục tiêu có giá trị cao khác, TraderTraitor có thể gây ra nhiều thiệt hại hơn dự kiến ngay cả khi không cần đến lỗ hổng bảo mật zero-day. Do đó, cần phải thực hiện các biện pháp phòng ngừa bổ sung để đảm bảo không có một điểm lỗi nào mà chỉ cần một vi phạm cũng có thể dẫn đến mất toàn bộ tiền.
Tuy nhiên, ngay cả khi mọi cách đều thất bại, vẫn còn hy vọng. FBI có một đơn vị chuyên theo dõi và ngăn chặn sự xâm nhập của Triều Tiên, đã tiến hành thông báo cho nạn nhân trong nhiều năm và gần đây tôi rất vui khi được giúp các đặc vụ trong đơn vị đó kết nối với các mục tiêu tiềm năng của Triều Tiên. Vì vậy, để chuẩn bị cho tình huống xấu nhất, hãy đảm bảo bạn có thông tin liên lạc công khai hoặc kết nối với đủ số người trong hệ sinh thái (như SEAL 911) để tin tức lan truyền trên mạng xã hội có thể đến được với bạn nhanh nhất có thể.
Chào mừng bạn tham gia cộng đồng chính thức của BlockBeats:
Nhóm Telegram đăng ký: https://t.me/theblockbeats
Nhóm Telegram thảo luận: https://t.me/BlockBeats_App
Tài khoản Twitter chính thức: https://twitter.com/BlockBeatsAsia