Tin tặc Triều Tiên nhắm vào những người tìm việc trong lĩnh vực tiền điện tử tại Ấn Độ

cryptonews.net 18/06/2025 - 23:11 PM

Cisco Talos báo cáo rằng một nhóm hacker Bắc Triều Tiên có tên “Famous Chollima” đã tập trung tấn công vào các ứng viên xin việc trong lĩnh vực tiền điện tử tại Ấn Độ. Nhóm này rõ ràng không có mối liên hệ trực tiếp với Lazarus.

Hiện tại, thật khó để xác định liệu những nỗ lực này có phải là trộm cắp nhỏ lẻ hay là những bước chuẩn bị ban đầu cho những cuộc tấn công lớn hơn. Những người tìm việc trong ngành công nghiệp tiền điện tử nên thận trọng trong thời gian tới.

Các cuộc tấn công tiền điện tử của Bắc Triều Tiên tiếp tục

Nhóm Lazarus của Bắc Triều Tiên có một danh tiếng đáng gờm trong tội phạm tiền điện tử, đã thực hiện cuộc tấn công lớn nhất trong lịch sử ngành này. Tuy nhiên, đây không phải là tổ chức tội phạm Web3 duy nhất của quốc gia này, vì Bắc Triều Tiên có sự hiện diện lớn trong DeFi.

Cisco Talos đã xác định một số hoạt động tội phạm gần đây ở Ấn Độ đang áp dụng một cách tiếp cận khác đối với việc trộm cắp tiền điện tử:

Các báo cáo cho thấy Famous Chollima không phải là mới; nó đã hoạt động từ giữa năm 2024 hoặc sớm hơn. Trong một số sự cố gần đây, các hacker Bắc Triều Tiên đã cố gắng xâm nhập vào các công ty tiền điện tử có trụ sở tại Mỹ.
những công việc mở của Kraken bằng cách nộp đơn xin việc.

Famous Chollima thì ngược lại, thu hút những ứng viên tiềm năng bằng những đơn đăng ký giả.

> “Các chiến dịch này bao gồm… tạo quảng cáo việc làm giả và các trang kiểm tra kỹ năng. Trong trường hợp sau, người dùng được hướng dẫn sao chép và dán một dòng lệnh độc hại để cài đặt các trình điều khiển cần thiết để tiến hành giai đoạn kiểm tra kỹ năng cuối cùng. [Người dùng bị ảnh hưởng chủ yếu ở Ấn Độ],” công ty tuyên bố.

So với danh tiếng đáng gờm của Lazarus, nỗ lực lừa đảo của Famous Chollima có vẻ vụng về hơn nhiều. Cisco tuyên bố rằng các đơn đăng ký giả của nhóm này luôn bắt chước các công ty tiền điện tử nổi tiếng.

Những cái bẫy này không sử dụng bất kỳ thương hiệu thực tế nào của các công ty, đặt ra các câu hỏi mà hầu như không liên quan đến các công việc giả định.

Đơn ứng tuyển giả của Robinhood được sử dụng trong các cuộc tấn công. Nguồn: Cisco Talos

Nuốt mồi

Nạn nhân bị lừa qua các trang web tuyển dụng giả mạo, giả làm các công ty công nghệ hoặc tiền điện tử nổi tiếng. Sau khi điền vào các đơn đăng ký, họ được mời
đến một cuộc phỏng vấn video.

Trong quá trình này, trang web yêu cầu họ chạy các lệnh dòng lệnh – được cho là để cài đặt trình điều khiển video – mà thực chất là tải xuống và cài đặt phần mềm độc hại.

Khi được cài đặt, PylangGhost cho phép kẻ tấn công toàn quyền kiểm soát hệ thống của nạn nhân. Nó đánh cắp thông tin đăng nhập, dữ liệu duyệt web và thông tin ví tiền điện tử, nhắm mục tiêu vào hơn 80 tiện ích mở rộng phổ biến như MetaMask, Phantom và 1Password.

Gần đây, sau khi phá vỡ một cuộc tấn công phần mềm độc hại, BitMEX cho biết Lazarus sử dụng ít nhất hai nhóm: một nhóm kỹ năng thấp để xâm nhập ban đầu vào các giao thức bảo mật và một nhóm kỹ năng cao để tiến hành các vụ trộm sau đó. Có lẽ đây là một thực tiễn phổ biến trong cộng đồng hack của Bắc Triều Tiên.

Thật không may, rất khó để đưa ra bất kỳ kết luận nào vững chắc mà không suy đoán. Bắc Triều Tiên có muốn hack những người đăng ký này để giả vờ tốt hơn như những người tìm việc trong ngành công nghiệp tiền điện tử?

Người dùng nên cẩn thận với các lời mời làm việc không mong muốn, tránh chạy các lệnh không rõ nguồn gốc và bảo mật hệ thống của mình bằng biện pháp bảo vệ điểm cuối.
n, MFA và giám sát tiện ích mở rộng trình duyệt.

Luôn xác minh tính hợp pháp của các cổng thông tin tuyển dụng trước khi chia sẻ bất kỳ thông tin nhạy cảm nào.




Bình luận (0)

    Chỉ số tham lam và sợ hãi

    Lưu ý: Dữ liệu chỉ mang tính tham khảo.

    hình minh họa chỉ số

    Tham lam

    63