Tiêu đề gốc: Hãy mỉm cười, bạn đang bị ghi hình. Phần 2: Tuyển dụng nhân viên IT của Lazarus APT trong một công ty khởi nghiệp DeFi giả mạo
Nguồn gốc: ANY.RUN
Biên dịch gốc: Tần Hiểu Phong, Odaily 星球日报
Lời tòa soạn: Những người bạn tiền mã hóa thường xuyên bị lừa đảo qua email, chắc hẳn đều từng nghe đến nhóm hacker Triều Tiên Lazarus Group, với các "chiến dịch" nổi tiếng bao gồm nhưng không giới hạn: vụ trộm Bybit (1,5 tỷ USD), tấn công cầu Ronin Network / Axie Infinity (620 triệu USD), tấn công liên quan đến DMM Bitcoin / Ginco (308 triệu USD), tấn công Harmony Horizon Bridge (100 triệu USD), tấn công Atomic Wallet (100 triệu USD), v.v.
Và chìa khóa thành công của những cuộc tấn công này không thể thiếu kỹ thuật xã hội——Hacker thường ngụy trang thành ứng viên bình thường, lẩn khuất trong các công ty tiền mã hóa qua nhiều năm, chờ đợi thời cơ.
Gần đây, tổ chức an ninh ANY.RUN kết hợp với BCA LTD (công ty chuyên về tình báo mối đe dọa và săn lùng mối đe dọa) và NorthScan (chương trình tình báo mối đe dọa vạch trần sự xâm nhập của nhân viên IT Triều Tiên), ba bên phối hợp bày trận, đã hiệu quả đánh bại các đặc vụ hacker Triều Tiên.
Các nhà nghiên cứu đã tạo ra một công ty khởi nghiệp DeFi giả mạo và thành công tuyển dụng các đặc vụ "Famous Chollima" thuộc nhóm Lazarus Group chuyên xâm nhập nhân sự, từ đó có được góc nhìn nội bộ về hoạt động của nhân viên IT Triều Tiên. Môi trường sandbox của ANY.RUN đã hiển thị theo thời gian thực mô hình hành vi của các đặc vụ, phơi bày bộ công cụ không ngừng tiến hóa, quy trình làm việc truy cập từ xa, việc sử dụng công cụ AI và cơ sở hạ tầng hỗ trợ của họ.
Cuộc điều tra này vượt qua giai đoạn tuyển dụng đơn thuần, đi sâu thể hiện cách các đặc vụ này hợp tác sau khi nhận việc, cách họ tiếp cận và khai thác tài nguyên của công ty. Kết quả nghiên cứu cho thấy chương trình nhân viên IT Triều Tiên không chỉ là rủi ro tuyển dụng; một khi đặc vụ đã xâm nhập vào tổ chức, họ có thể hợp pháp tiếp cận mã nguồn, hệ thống, sở hữu trí tuệ và quy trình kinh doanh quan trọng.
Dưới đây là báo cáo do ba bên cùng biên soạn, được Odaily 星球日报 biên dịch, Chúc bạn đọc vui vẻ~
Vào tháng 12 năm ngoái, chúng tôi lần đầu tiên ghi lại đầy đủ chu kỳ xâm nhập của "Famous Chollima". Từ việc tuyển dụng đồng bọn để giúp họ vào làm tại các công ty phương Tây, đến việc làm giả giấy tờ, vận chuyển máy tính xách tay đến nơi ở của người trung gian, thậm chí sử dụng công cụ AI để hỗ trợ trực tiếp và dịch thuật trong các buổi phỏng vấn, tất cả đều nằm trong tầm kiểm soát.
Trong cuộc điều tra đó, chúng tôi đã cải trang thành những người trung gian sẵn sàng thay họ tham gia phỏng vấn và cho mượn laptop, đổi lại một phần trăm tiền lương của họ. Điểm mấu chốt là những chiếc laptop đó thực chất là môi trường sandbox của ANY.RUN, ghi lại từng cú nhấp chuột và từng thao tác của họ. Điều này mang lại cho chúng tôi vô số chỉ số, hàng giờ video ghi lại thao tác máy tính và hình ảnh tiếp xúc trực tiếp, tạo nên một cuộc điều tra chưa từng có và lên trang nhất của nhiều phương tiện truyền thông.

(Aaron, biệt danh "Ngọn Lửa", nhà tuyển dụng của "Famous Chollima")
Điều này không hề dễ dàng, đòi hỏi nhiều tháng trời tâm huyết, vừa tìm hiểu rõ về họ vừa đóng vai đồng phạm tội phạm của họ. Và hôm nay, chúng tôi quyết định tiến xa hơn nữa.
Lần này, chúng tôi không còn giả làm người trung gian nữa, mà biến mình thành những nhà sáng lập của Ballena Azul LTD. Đây là một công ty giao thức DeFi hoàn toàn mới, hợp tác trực tiếp với những "cá voi" tiền điện tử xuyên chuỗi, đang tìm kiếm nhà phát triển để xây dựng nền tảng của mình. Họ là những nhà phát triển mà chúng tôi có thể giao phó số tiền khổng lồ — số tiền lớn đến mức vượt xa số tiền trong túi của bạn và tất cả bạn bè cộng lại, nhiều đến mức bạn đếm dấu phẩy cũng không xuể.

Trang web của Ballena Azul LTD
Chương mới này có đầy đủ mọi thứ: một CEO quá tự tin, không kiểm tra lý lịch nhân viên; những nhà phát triển giả mạo sở hữu tài liệu làm giả; các tài khoản "la" dùng để rửa tiền; các nhà báo cải trang thành nhà đầu tư mạo hiểm; và một luật sư người Ý cuối cùng đã châm ngòi cho toàn bộ vụ việc.
Nào, màn kịch hay đã bắt đầu!
Trước tiên, hãy giới thiệu ngắn gọn về đối thủ chính của chúng tôi. Famous Chollima là một trong nhiều chi nhánh của tổ chức Lazarus ở Triều Tiên. Mục tiêu của chúng rất đơn giản và trực tiếp: được tuyển dụng vào các công ty phương Tây.
Chúng nhắm vào các vị trí từ xa trong những ngành có giá trị tình báo và tài chính cực kỳ lớn. Tiền điện tử, tài chính và chăm sóc sức khỏe từ lâu là mục tiêu ưa thích của chúng, và các hoạt động gần đây đã mở rộng sang dược phẩm, kỹ thuật dân dụng, xây dựng và các lĩnh vực khác. Để giành được những vị trí này, chúng dựa vào danh tính giả, hồ sơ xin việc gian lận, người thi hộ, trợ lý từ xa và các nhà phát triển "ma", tất cả phối hợp với nhau để khiến công ty tin rằng người họ tuyển dụng chính là người mà họ tuyên bố.

(Bitso Quetzal 团队在公司面试期间抓获的朝鲜特工)
Khác với các cuộc tấn công truyền thống, mục tiêu của họ không phải là xâm nhập một tổ chức trong vài giờ hay vài ngày, mà là trở thành một phần của nó. Việc được tuyển dụng thành công có thể cung cấp quyền truy cập liên tục trong nhiều tháng hoặc thậm chí nhiều năm, bao gồm hệ thống nội bộ, mã nguồn, tài sản trí tuệ và quy trình ra quyết định của doanh nghiệp, đồng thời vẫn nhận được mức lương hợp pháp và cuối cùng chuyển tiền về cho chế độ Triều Tiên.
Điều này khiến "Famous Chollima" trở thành một mối đe dọa hoàn toàn khác biệt. Các chiến dịch phần mềm độc hại có thể tạo ra hiệu quả đáng kinh ngạc chỉ sau một đêm, nhưng bản thân chúng cũng gây ra nhiều tiếng ồn và đi kèm với rủi ro lộ diện đáng kể. Ngược lại, việc nhân viên bị lộ diện có mức rủi ro thấp hơn. Họ được tin tưởng càng lâu, cơ hội thu thập thông tin tình báo, ảnh hưởng đến quyết định và dần dần hòa nhập vào tổ chức càng lớn. Nếu đủ số lượng đặc vụ có được vị trí trong cùng một công ty, họ cuối cùng có thể ảnh hưởng đến các quyết định kỹ thuật, đánh giá mã nguồn, yêu cầu kéo (pull request), phê duyệt hoặc các quy trình dựa trên sự tin cậy khác mà không cần khai thác bất kỳ lỗ hổng phần mềm nào.
Hiểu rõ họ đang tích cực tìm kiếm những cơ hội như vậy, chúng tôi quyết định chủ động tạo ra một cơ hội cho họ.
Câu trả lời chính là Ballena Azul LTD.
Bề ngoài, đây là công ty mà "Famous Chollima" mơ ước: một giao thức DeFi hợp tác với những "cá voi" tiền điện tử trên nhiều blockchain, đang tìm kiếm các nhà phát triển giàu kinh nghiệm để giúp xây dựng nền tảng.
Bản thân giao thức rất đơn giản. Bằng cách kết hợp NFT và các cơ chế on-chain khác, ví của những "cá voi" có thể tự nguyện xác định danh tính và công khai tuyên bố quyền sở hữu. Ý tưởng là giảm thiểu đầu cơ thị trường không cần thiết khi có dòng tiền lớn di chuyển, tránh gây ra những tin đồn về sàn giao dịch bị hack, ví bị đánh cắp, chiến dịch rút tiền (exit scam) làm hoảng loạn hệ sinh thái.

Ballena Azul LTD trên thị trường NFT OpenSea
Mọi thứ phải trông thật đáng tin cậy. Trang web chuyên nghiệp, thương hiệu doanh nghiệp, tài liệu, hình ảnh trực tuyến, và quan trọng nhất là một sản phẩm có lý. Chúng tôi làm điều này không phải vì kỳ vọng các nhà đầu tư sẽ tin, mà vì chúng tôi dự đoán họ sẽ (mắc câu).

(Thông tin đăng ký của Ballena Azul LTD tại Cơ quan Đăng ký Công ty Vương quốc Anh giúp tăng cường tính hợp pháp của công ty. Thực thể này không liên quan đến hoạt động của chúng tôi)
Tôi hóa thân thành Leonardo Nelson, đồng sáng lập của Ballena Azul LTD. Đối tác kinh doanh của tôi, Benito, sẽ tham gia cuộc họp của chúng tôi từ Ý. Trong khi đó, Heiner một lần nữa đóng vai Andy Jones, nhà phát triển và trợ lý trong tập đầu tiên. Lần này, anh ấy là giám đốc kỹ thuật của Ballena Azul, và được chính Benito giới thiệu cho tôi.
Về cơ sở hạ tầng, chúng tôi đã chọn nhà cung cấp đáng tin cậy nhất: ANY.RUN. Bây giờ, mọi thứ đã sẵn sàng, chỉ còn thiếu nhà phát triển.
May mắn thay, Andy biết đúng người phù hợp cho vị trí này: Angelo Cruz, một nhà tuyển dụng bên ngoài của "Famous Chollima" đang khao khát vươn lên.
Angelo Cruz quen Andy qua GitHub. Họ bắt đầu trò chuyện, và không lâu sau, Cruz thuyết phục Andy hợp tác, với Andy đóng vai trò trợ lý đáng tin cậy của anh ta, giúp các nhà phát triển của anh ta tìm được việc làm.

Bình luận của Angelo tìm kiếm trợ lý trên GitHub
Andy đồng ý, và nhanh chóng giới thiệu Ballena Azul LTD (công ty của chúng tôi) cho Angelo, gọi đó là cơ hội tuyệt vời. Theo kế hoạch, Ballena Azul LTD sẽ trở thành một con cừu non chờ bị xẻ thịt. Rốt cuộc, chúng tôi tin tưởng vào sự đánh giá của Andy, bất kỳ ai anh ấy chọn, chúng tôi đều hoan nghênh.

Buổi phỏng vấn với Famous Chollima (Xem video trên YouTube)
Để tạo cảm giác tin tưởng giả tạo, Andy đề nghị cho họ mượn chứng minh thư của anh trai mình, nhưng cuối cùng không cần dùng đến.Không lâu sau, Angelo lại giới thiệu cho chúng tôi kỹ sư đầu tiên: Angelo Espree (cuộc vui bắt đầu rồi).
Angelo Espree là người đầu tiên nhận vị trí tại Ballena Azul LTD, trở thành nhân viên IT người Triều Tiên đầu tiên gia nhập công ty chúng tôi, đồng thời là nhân vật số một trong hồ sơ điều tra của chúng tôi.
Trước buổi phỏng vấn, Andy và Angelo đã thống nhất một lời thoại đơn giản: họ sẽ nói với CEO (tôi) rằng Benito đã quen biết Angelo và tự mình bảo lãnh cho anh ta, đồng ý để anh ta gia nhập công ty.
Cứ thế, buổi phỏng vấn đầu tiên của chúng tôi bắt đầu. Angelo là một cổ động viên của Real Madrid, có nền tảng toán học, sẽ phụ trách phát triển hợp đồng thông minh của công ty.

Buổi phỏng vấn của Angelo (Xem video trên YouTube)
Trong buổi phỏng vấn, chúng tôi yêu cầu Angelo quét một mã QR để xác nhận tham dự. Anh ta làm theo, và tất nhiên, rơi vào cái bẫy cũ kỹ nhất. Mã QR đó âm thầm chuyển hướng anh ta đến một Canary Token của chúng tôi, ghi lại địa chỉ IP, user-agent và các thông tin khác của người kích hoạt. Lúc đó, điều này có vẻ như một sai lầm nhỏ. Nhưng sau này, nó trở thành bằng chứng quan trọng để vạch trần một âm mưu lớn hơn. Chúng ta sẽ nói về điều đó sau. Bây giờ, chúng tôi chỉ vui vì đã kết được bạn mới.
Với tư cách là bạn bè, chúng tôi giải thích rằng Ballena Azul là một môi trường hoàn toàn dựa trên sự tin tưởng, và chúng tôi chỉ có ý định tuyển dụng những người thực sự đáng tin cậy. Angelo đã có sẵn ứng viên trong đầu: người bạn của anh ta, Jack Anderson (một kéo một, tiếp tục bắt đầu giới thiệu các thành viên của tổ chức hacker khác).
Jack rõ ràng trầm lặng hơn, tiếng Anh cũng không lưu loát. Trong suốt buổi phỏng vấn, chúng tôi nhiều lần thấy anh ta liếc nhìn ra ngoài màn hình, như thể đang nhìn vào một công cụ dịch thuật thời gian thực chạy trên một màn hình khác — cũng là một trong những công cụ tiêu chuẩn của "Famous Chollima". Giống như Angelo, Jack cũng học toán, ủng hộ Real Madrid, và không hay cười. Dù vậy, anh ta vẫn thuyết phục được chúng tôi, và chúng tôi chào đón anh ta gia nhập Ballena Azul LTD với vai trò nhà phát triển front-end.

Buổi phỏng vấn của Jack (Xem video trên YouTube)
Mọi việc đều có sự liên kết chặt chẽ với nhau, trong ngành này, ai cũng cần một người đáng tin cậy. Jack đã giới thiệu Lucas Theo, một lập trình viên backend kỳ cựu. Chúng tôi đã phỏng vấn anh ấy. Anh ấy hiểu rõ yêu cầu công việc, thể hiện sự quan tâm sâu sắc đến vị trí này, thậm chí còn kể cho chúng tôi nghe về chú chó Lulú của anh, tuần trăng mật ở Philippines và niềm đam mê đi bộ đường dài. Chúng tôi không có bất kỳ lý do nào để nghi ngờ anh ấy.
Và thế là, chúng tôi cũng chào đón anh ấy gia nhập đại gia đình Ballena Azul.

Buổi phỏng vấn của Lucas (Xem video trên YouTube)
Đến lúc này, họ đã tạo nên một đội ngũ hoàn hảo để thực hiện vụ trộm kinh hoàng. Còn về phía chúng tôi, chúng tôi có cả một căn phòng đầy những "chiến mã" đang chờ được thuần hóa.
Nhưng bạn biết đấy, bất kỳ lời nói dối tinh vi nào cũng cần giấy tờ để chứng minh — rất nhiều giấy tờ.
Đã đến lúc ký hợp đồng, củng cố liên minh của chúng tôi. Nhưng với tư cách là một CEO dày dạn kinh nghiệm, tôi cần thực hiện một cuộc kiểm tra lý lịch đơn giản đối với nhân viên mới. Yêu cầu cung cấp giấy tờ tùy thân chắc là đủ rồi nhỉ? Tôi cũng đã yêu cầu địa chỉ, ví tiền mã hóa và thông tin tài khoản ngân hàng của họ — quy trình giấy tờ nhập cảnh tiêu chuẩn.
Jack đã gửi một bằng lái xe ở Austin, Texas (nơi anh ta tuyên bố đang sống), cùng với số an sinh xã hội hợp lệ và tài khoản ngân hàng tại Lead Bank ở Kansas City.

Bằng lái xe giả của Lazarus Jack
Angelo thì táo bạo hơn nhiều. Anh ta tuyên bố sống ở Pasadena, Texas, nhưng lại gửi một bằng lái xe của California, cùng với tài khoản ngân hàng Citibank ở New York.

Bằng lái xe của Angelo
Phần thú vị nhất nằm ẩn trong siêu dữ liệu (metadata). Nhiều mục EXIF cho thấy hình ảnh này đã được xử lý bằng Google Gemini và được nhúng hình mờ SynthID. Kết hợp với những điểm bất nhất trực quan rõ ràng, việc làm giả gần như lộ rõ ngay lập tức, trong khi anh ta hoàn toàn không hề hay biết.

Dữ liệu metadata của bằng lái xe Angelo
Nếu điều đó đã đủ táo bạo, thì Lucas còn cao tay hơn một bậc.
Anh ta không gửi giấy tờ đứng tên mình, mà chia sẻ một bằng lái xe New York thuộc về Pui Chin Teoh, cùng với một tài khoản ngân hàng Wise. Khác với tài liệu của Angelo, dữ liệu metadata cho thấy đây là một bức ảnh thật được chụp bằng iPhone 15.
Đáng tiếc cho chúng tôi, tọa độ GPS đã bị loại bỏ. Chúng tôi đoán rằng Pui Chin là một người có thật, có thể đã chụp bằng lái của mình cho quy trình KYC hoặc mục đích tương tự, và bức ảnh này sau đó bị rò rỉ, cuối cùng rơi vào tay Lucas.

Dữ liệu metadata của bằng lái xe Lucas
Đến đây, chúng tôi đã nắm trong tay danh tính giả, số an sinh xã hội bị đánh cắp, tài khoản trung gian dùng để rửa tiền, nơi ẩn náu có thể của kẻ tiếp tay, cùng với ví tiền điện tử có lịch sử giao dịch.
Vì vậy, cuối cùng cũng đến lúc để đội ngũ toàn sao của tôi bắt tay vào việc. Chúng tôi chưa có sẵn máy tính xách tay để vận chuyển, nhưng điều đó không thành vấn đề. Chúng tôi nói với họ rằng nhà cung cấp của chúng tôi đã thiết lập máy tính ảo cho họ, và họ có thể bắt đầu làm việc ngay lập tức. Nhà cung cấp đó chính là ANY.RUN.
Việc thu thập hình ảnh trực diện cũng quan trọng không kém việc ghi lại mọi thứ diễn ra bên trong máy móc, cả hai cung cấp những mảnh ghép khác nhau của cùng một câu đố. ANY.RUN cho phép chúng tôi ghi lại từng tệp tin được mở trong hệ thống, từng kết nối mạng, và gần như mọi cú nhấp chuột, không một byte nào có thể thoát khỏi sự giám sát theo thời gian thực của chúng tôi. Các phiên bản này được tùy chỉnh đặc biệt cho chiến dịch này, chạy liên tục trong nhiều giờ như một VDI thực thụ.
Chúng tôi khởi động ba phiên bản độc lập, phân bổ môi trường riêng cho từng nhà phát triển, đã đến lúc quan sát họ làm việc.
Ngày đầu tiên, Angelo và nhóm của anh ta sử dụng gần như cùng một phương pháp mà các hacker Triều Tiên khác dùng để trinh sát máy của họ. Họ đầu tiên chạy dxdiag (công cụ chẩn đoán DirectX), systeminfo và wmic để lấy thông tin chi tiết về hệ thống, sau đó kiểm tra vị trí địa lý hiển thị của họ bằng cách truy cập các trang web tra cứu IP hợp pháp (lần này là IP8).
Mọi thứ trông có vẻ bình thường, vì vậy Angelo cảm thấy đủ an toàn để đăng nhập vào tài khoản Google của mình, cài đặt Google Remote Desktop (như chúng ta đã thấy trong tập đầu tiên) và đồng bộ tài khoản của anh ấy với máy.
Đúng vậy, đồng bộ tài khoản của anh ấy.

Một cú chạm nhầm trị giá hàng triệu đô
Đối với những ai chưa quen với cách hoạt động của việc đồng bộ tài khoản Google, điều này có nghĩa là tất cả thông tin được lưu trữ của người dùng sẽ có sẵn trên thiết bị này, bao gồm lịch sử duyệt web, lịch sử tìm kiếm, mật khẩu đã lưu và các tiện ích mở rộng đã cài đặt.Chỉ vì một cú chạm nhầm, mọi thông tin của anh ấy đều nằm trong tầm tay chúng tôi. Trong các cuộc điều tra trước đây, điều này đã giúp chúng tôi xác định được bộ công cụ của "Famous Chollima", bao gồm cả các công cụ AI mà họ sử dụng trong quá trình tìm việc.
Tuy nhiên, anh ấy dường như không nhận ra điều gì, chỉ tiếp tục đăng nhập vào tài khoản GitHub của mình, mọi thứ vẫn như thường lệ.
Nhóm đang tiến nhanh trên nhiều mặt trận, nhưng điều đó không có nghĩa là họ đang làm đúng.
Jack cố gắng xây dựng một giao diện người dùng trông không giống như mã Vibe điển hình, giống hệt một nửa số trang web trên internet, trong khi Angelo và Lucas đang vật lộn với phần phụ trợ và hợp đồng thông minh.
Họ tìm kiếm trên Google những kiến thức cơ bản, chẳng hạn như cách xây dựng hợp đồng thông minh có thể nâng cấp, nhập một ví MetaMask hiện có, rồi vất vả gom một ít tiền điện tử từ vòi testnet. Có lần, họ thậm chí còn dán URL testnet vào thanh địa chỉ ví, cuối cùng phàn nàn với ChatGPT rằng "giờ thì chúng đều cần tiền thật rồi".

Angelo sử dụng ChatGPT
Sau đó, họ tiếp tục làm việc trong kho mã của mình, giờ đây phát triển bằng tài sản hoàn toàn hư cấu vì không thể nhận token từ bất kỳ vòi nào. Vào lúc này, chúng tôi nghiêm túc nghi ngờ liệu đây có phải là quyết định kinh doanh đúng đắn hay không. Báo cáo tài chính quý tới của Ballena Azul trông không mấy khả quan.
Có lẽ chỉ là một ngày làm việc không suôn sẻ, ai cũng có những ngày như vậy. Vì vậy, chúng tôi quyết định làm cho tình hình tồi tệ hơn một chút.
Trước đó, chúng tôi đã cố tình gây ra lỗi phần cứng và gián đoạn mạng để làm chậm tốc độ của các đặc vụ, rồi ngay lập tức đổ lỗi cho họ đã "làm hỏng" chiếc laptop chúng tôi cho mượn. Lần này, chúng tôi giữ lại tình trạng gián đoạn mạng có chọn lọc, đồng thời khiến con trỏ chuột tự nhiên biến mất.

(Angelo đang gỡ lỗi tình trạng gián đoạn mạng có chọn lọc)
Mỗi khi họ phàn nàn, chúng tôi lại nói rằng một nhân viên hỗ trợ IT từ nhà cung cấp của chúng tôi sẽ kết nối vào để xử lý vấn đề.
Điều xảy ra tiếp theo gợi nhớ một cách bất ngờ đến cảnh Aaron làm với Andy trong tập đầu, chỉ khác là lần này diễn ra giữa Angelo và một nhân viên "hỗ trợ IT" của chúng tôi: trò chuyện qua Notepad.

Bạn còn đó không? (Xem video trên YouTube)
Phiên vibecoding của họ vẫn tiếp tục, giờ họ đang cố gắng xử lý lỗi cài đặt NPM và đối phó với tình trạng gián đoạn mạng thỉnh thoảng xảy ra, đồng thời phải chuyển đổi kết quả ChatGPT giữa Remix và Visual Studio, hy vọng mọi thứ suôn sẻ.

Dùng ChatGPT để gỡ lỗi vấn đề Node.js
Họ bận rộn, thiếu nhân lực, thiếu kỹ năng, và hạn chót tuần đầu tiên đang cận kề – đây chính là thời điểm hoàn hảo để triệu hồi một phản diện cũ của series này: "Địa ngục CAPTCHA".

(Angelo rơi vào vòng lặp CAPTCHA vô tận)
Sau vài phút vật lộn với CAPTCHA, một sự cố mạng "buộc VDI bị hủy", toàn bộ tiến độ chưa lưu lập tức tan thành mây khói.
Ngày qua ngày trôi đi, những chú ngựa thiên lý lao loạn trong chuồng, để lại không chỉ những dòng code sai lầm mà còn vô số dấu vết: các nút thoát AstrillVPN rải rác khắp toàn cầu, lịch sử trò chuyện, hội thoại với AI agent, địa chỉ ví, và hàng giờ video ghi lại khuôn mặt.

(Xây dựng giấc mơ)
Nhưng điều tuyệt vời hơn tất cả những điều đó là họ đã phơi bày một thứ thú vị hơn, bị bắt quả tang ngay tại chỗ: máy chủ đặc vụ được sử dụng làm proxy và bàn đạp để truy cập VDI.
Phát hiện này cực kỳ giá trị, vì máy chủ của họ thường có tuổi thọ dài, thường xuyên được tái sử dụng, đôi khi lưu trữ nhiều họ mã độc khác nhau, phản ánh sự tiến hóa của hoạt động theo thời gian, và khi kết thúc vòng đời, tích lũy vô số nhãn trong toàn bộ lĩnh vực tình báo mối đe dọa.
Một trong những máy chủ đó là trường hợp này, nhưng hai máy chủ khác gần như không bị phát hiện, chỉ bị gắn nhãn là "máy quét" ("máy chủ này thực hiện quét cổng") và — khá kỳ lạ — "honeypot".
Tuy nhiên, khi ngày tháng trôi qua, không chỉ tình báo của chúng tôi tăng trưởng, mà Ballena Azul LTD cũng lớn mạnh. Nó lớn mạnh đến mức thu hút sự chú ý của một người, một người hy vọng gặp gỡ đội ngũ kỳ lân tiền mã hóa tiếp theo: một nhà đầu tư VC.
Ông Aelin Ashriver làm việc tại Definitive Communications (viết tắt là Def-Comm), và bày tỏ sự quan tâm đến việc tài trợ cho giấc mơ của chúng tôi. Chúng tôi đã có nhiều buổi "diễn tập" với đội ngũ, tập luyện màn chào hỏi của đội: "Xin chào, Def Comm, chúng tôi là Ballena Azul LTD!" Khi ngày trọng đại cuối cùng đến, mọi thứ diễn ra suôn sẻ.
Trong cuộc họp, ông Ashriver hỏi chúng tôi có muốn nhận được một chút sự chú ý từ truyền thông không, đề cập rằng ông có thể giúp đỡ, thậm chí tuyên bố có mối quan hệ thân thiết với Cointelegraph.
Thực ra, ông Ashriver chính là Yohan Yun, phóng viên Hàn Quốc của Cointelegraph, và luôn là đồng mưu của chúng tôi. Còn bạn, độc giả thân mến, tưởng rằng cú twist của chúng tôi đã kết thúc rồi chứ.
Definitive Communications quyết định đầu tư vào Ballena Azul LTD, bạn gần như có thể thấy dấu hiệu đô la khắc sâu trong võng mạc của họ. Họ dường như đã nếm trải vị của dòng tiền đang chảy về. Việc có được một trong những vị trí đầu tiên trong một công ty khởi nghiệp thường đồng nghĩa với việc có được một vị trí đáng tin cậy, họ gần như có thể cảm nhận được khóa riêng của ví lạnh ngay trong tầm móng guốc.
Chúng ta đang chinh phục đỉnh cao. Nhưng mọi thứ đi lên... rồi cũng sẽ rơi xuống. Và thế là, sự sụp đổ của chúng ta bắt đầu.
Tôi đã nói với bạn rằng chúng tôi còn nhiều cú ngoặt nữa. Tin tôi đi, đây chưa phải là cú cuối cùng.
Cho đến nay, Heiner (Andy) và tôi (Leonardo Nelson) đã làm việc cùng Jack, Angelo và Lucas mỗi ngày. Nhưng nếu bạn để ý kỹ, vẫn còn một cái tên trong phương trình này: ông Benito, đồng sáng lập của tôi (do người bạn Alejo của chúng tôi thủ vai). Trước đó, ông ấy bận rộn với công việc và cuộc sống ở Milan, tin tưởng giao phó mọi thứ cho chúng tôi trong thời gian ông vắng mặt. Tuy nhiên, khi ông trở về và thấy chúng tôi đã biến căn nhà thành một chuồng ngựa, ông vô cùng bất bình.

Nhiều cuộc đời của ông Anderson (Xem video trên YouTube)
Người bỏ chạy đầu tiên là Angelo, hoàn toàn hoảng sợ. Jack mất nhiều thời gian hơn để hiểu chuyện gì đang xảy ra (chủ yếu nhờ công cụ dịch thời gian thực). Benito tận dụng triệt để điều này, liên tục tung ra hết câu thoại này đến câu thoại khác trong *Ma Trận* ("Tôi sẽ thẳng thắn nhất có thể, ông Anderson", "Ông có đang sống hai cuộc đời không, ông Anderson?") trong khi chúng tôi gần như không nhịn được cười. Khi Jack cuối cùng cũng hiểu ra tình hình, anh ấy cũng lập tức rời đi.
Nhưng chuyện chưa dừng lại ở đó. Kênh Telegram của chúng tôi biến thành nơi đấu khẩu giữa tôi – vị CEO bị phản bội – và Andy – nhân viên có quan điểm khá lỏng lẻo về luật lao động.
Tôi cáo buộc anh ta (Andy) đã đưa vào "lao động bất hợp pháp", vẫn giả vờ không hoàn toàn hiểu chuyện gì thực sự đang xảy ra, và nói với anh ta rằng điều này sẽ gây rắc rối cho tôi.
Anh ta phản pháo rằng anh ta đã phải chịu áp lực rất lớn để nhanh chóng lập một đội ngũ, và số tiền tôi trả không đủ để anh ta hoàn thành nhiệm vụ. Anh ta đã cố gắng hết sức trong điều kiện hiện có.
Cuộc tranh cãi kéo dài một lúc, cho đến khi tôi quyết định chấm dứt không chỉ mối quan hệ hợp tác mà còn cả tình bạn của chúng tôi, nói với anh ta rằng nếu còn điều gì muốn nói, hãy chuyển qua trợ lý của tôi hoặc Benito.
Trong một hành động đầy nhân văn mà tôi thực sự tôn trọng (tôi nói thật lòng), Angelo đã chủ động liên hệ riêng với Andy, hỏi thăm anh ta có ổn không và bày tỏ sự tiếc nuối về những gì đã xảy ra giữa chúng tôi.
Chúng tôi không bao giờ nghe được tin tức gì từ những người còn lại trong nhóm, đến nay họ vẫn không biết rằng họ là đối tượng bị phản gián.
Nếu mùa hai của chúng tôi không sắp xếp một nhân vật trở lại đã biến mất bí ẩn trong mùa một, thì còn gì là hay ho?
Đến khi chúng tôi thành lập đội ngũ, đã quá sâu vào không thể rút lui, nên chúng tôi làm điều mà người khác sẽ làm trong tình huống này: tiếp tục tiến lên, chiêu mộ thành viên Beatles thứ năm của chúng tôi. Nhưng người này là người quen cũ của cả các bạn và chúng tôi. Các bạn tự nghe thử, chắc có thể nhận ra giọng nói đó.

Bạn vẫn còn sống! (Xem video trên YouTube)
Aaron Schulz (hacker Triều Tiên trong cuộc điều tra trước) trở về như một anh hùng, và bày tỏ sẵn lòng gia nhập Ballena Azul LTD, nhưng cuối cùng, chúng tôi có một số bất đồng không thể hòa giải: anh ấy không cung cấp được giấy tờ tùy thân có ảnh, "ít nhất phải đợi một tháng, cho đến khi chúng tôi có thể trả lương đầu tiên". Vì vậy, cuối cùng anh ấy chỉ xuất hiện chớp nhoáng một chút, nhưng chúng tôi rất vui khi biết anh ấy vẫn ổn.
Còn một bất ngờ thú vị nữa. Nếu phần mềm dịch thuật trực tiếp của bạn đột nhiên gặp sự cố trong cuộc họp đứng hằng ngày, bạn sẽ làm gì?
Điều này xảy ra với Jack, ngay trong một buổi họp đứng hằng ngày của chúng tôi. Chúng tôi nhận thấy, khi đến lượt anh ấy phát biểu, anh ấy ngày càng tỏ ra luống cuống ở góc phòng họp, chúng tôi lập tức hiểu rằng anh ấy đang gặp sự cố, rất có thể là công cụ dịch thuật trực tiếp của anh ấy.
Vì vậy, anh ấy xử lý tình huống theo cách của đàn ông: giả vờ ho.

Si-rô ho (Xem video trên YouTube)
Anh ấy đã chuẩn bị sẵn sàng giả vờ ngất nếu cần thiết, nên lần này chúng tôi cứ giả vờ như không thấy.
Được rồi, đây là những bất ngờ, giai thoại thú vị hay đoạn băng kỳ lạ cuối cùng của chúng tôi.
Trước khi kết thúc tập này, hãy cùng nhìn lại một chút. Hãy nhớ rằng, dù những gã này rất vui tính, nhưng họ vẫn là mối đe dọa đối với công ty và tài sản của chúng tôi. Có thể không tự nguyện, có thể không phải lựa chọn, nhưng họ thực sự tạo thành mối đe dọa.
Vì vậy, hãy phân tích bộ công cụ mới nhất của họ, cập nhật những gì chúng ta đã thấy và thay đổi kể từ lần chạm trán gần nhất vào tháng 12 năm ngoái.
Danh sách này chỉ bao gồm những công cụ chúng tôi quan sát được trong giai đoạn mới này, có thể thay đổi theo thời gian hoặc khác nhau giữa các cụm tác nhân.
· AnyDesk, Google Remote Desktop: Phần mềm điều khiển từ xa.
· AstrillVPN: Dịch vụ VPN.
· Tiện ích mở rộng trình duyệt: Saved Prompts for GPT, Simplify Copilot, AIApply, Final Round AI.
· ChatGPT: Viết lách và lập trình. Họ phụ thuộc rất nhiều vào nó để hỏi những câu hỏi vụn vặt về những điều họ không hiểu, thậm chí dùng nó để hoàn thành nhiệm vụ công việc thay vì hỏi chúng tôi.
· Google Gemini: Chỉnh sửa hình ảnh, đặc biệt là làm giả tài liệu.
· 2fa.cn: Chia sẻ mã xác thực hai yếu tố giữa các tác nhân. Chúng tôi nhận thấy họ không còn sử dụng authenticator.cc hoặc otp.ee như trong lần chạm trán trước.
· Cursor, Visual Studio Code và Remix: Lập trình.
· MetaMask, Bitget Wallet: Ví tiền điện tử.
· ip8.com: Kiểm tra địa chỉ IP đầu ra của họ.
· Outlook.com: Trước đây, trong các lần chạm trán này, chúng tôi chỉ quan sát thấy họ sử dụng Gmail.
· Công cụ hệ thống: dxdiag, systeminfo, wmic.
· VPS: Vultr, Gorilla Servers.
Chiến dịch lần này kết thúc tại đây. Thật không may, đã đến lúc phải nói lời tạm biệt! Lời nhắc cuối cùng cho tất cả các công ty, dù không có giải pháp hoàn hảo nào, nhưng các chiến lược kinh điển vẫn luôn hiệu quả:
· Thực hiện kiểm tra lý lịch và KYC. Nếu bạn là công ty ưu tiên làm việc từ xa, hãy thực hiện chúng định kỳ và bao gồm cả xác minh trực tiếp.
· Đào tạo nhân viên tuyển dụng của bạn để nhận diện các dấu hiệu nguy hiểm. Họ là tuyến phòng thủ đầu tiên bảo vệ công ty bạn.
· Ngay lập tức chặn AstrillVPN, cùng với tất cả các dịch vụ từ chối hợp tác gỡ bỏ hoặc tuân thủ yêu cầu của cơ quan thực thi pháp luật.
· Nếu bạn phát hiện thành viên của Famous Chollima, hãy khiến họ thực sự "nổi tiếng" bằng cách ghi lại khuôn mặt của họ và chia sẻ với cộng đồng tình báo. Bạn sẽ giúp nâng cao nhận thức và có thể ngăn một công ty không hay biết thuê phải gián điệp hoặc thậm chí đối mặt với lệnh trừng phạt.
Luôn luôn nghi ngờ

Đừng tin bất kỳ ai

Đừng quên mỉm cười, bạn đang được ghi hình

Liên kết gốc
Chào mừng bạn tham gia cộng đồng chính thức của BlockBeats:
Nhóm Telegram đăng ký: https://t.me/theblockbeats
Nhóm Telegram thảo luận: https://t.me/BlockBeats_App
Tài khoản Twitter chính thức: https://twitter.com/BlockBeatsAsia