7 điểm bởi GN⁺ 2025-05-03 | 3 bình luận | Chia sẻ qua WhatsApp
  • Sàn giao dịch tiền mã hóa Kraken gần đây đã chủ động phát hiện và phân tích một nỗ lực xâm nhập của hacker Triều Tiên thông qua việc xin việc
  • Ứng viên đã tìm cách xâm nhập bằng nhiều danh tính, kết hợp VPN và desktop từ xa, cùng giấy tờ tùy thân bị đánh cắp
  • Đội ngũ bảo mật cố ý để người này tiếp tục tham gia quy trình tuyển dụng để thực hiện phát hiện và thu thập thông tin
  • Thông qua email, tài khoản GitHub, phân tích OSINT, họ đã chứng minh được mối liên hệ với các nhóm hacker Triều Tiên
  • Vụ việc này nhấn mạnh tầm quan trọng của xác thực sinh trắc học và kiểm tra theo thời gian thực, đồng thời cho thấy sự cần thiết của nhận thức bảo mật trên toàn tổ chức

Tổng quan sự việc

  • Đội ngũ bảo mật và IT của Kraken thường xuyên ngăn chặn nhiều kiểu tấn công khác nhau
  • Gần đây họ đã phát hiện và ứng phó với một nỗ lực xâm nhập của hacker Triều Tiên lợi dụng quy trình tuyển dụng
  • Ứng viên này nộp đơn cho vị trí kỹ sư, và quy trình tuyển dụng thông thường đã được chuyển thành một chiến dịch thu thập thông tin
  • Ước tính trong năm 2024, các hacker Triều Tiên đã đánh cắp hơn 650 triệu USD từ các công ty tiền mã hóa

Dấu hiệu đáng ngờ

  • Tên của ứng viên bị đổi giữa chừng sau khi vào phỏng vấn online bằng một tên khác với tên trong CV
  • Trong lúc phỏng vấn, giọng nói thay đổi, cho thấy khả năng đang được huấn luyện thời gian thực
  • Kraken đã nhận được thông tin rằng hacker Triều Tiên đang tích cực nộp đơn vào các công ty tiền mã hóa, và ứng viên này đã nộp đơn bằng đúng một địa chỉ trong danh sách email hacker Triều Tiên mà họ có từ trước

Điều tra nội bộ và phát hiện

  • Red Team đã dùng phân tích OSINT để điều tra email và lịch sử hoạt động của kẻ tấn công
  • Phân tích hồ sơ rò rỉ dữ liệu cho thấy nhiều email liên quan tới các danh tính giả khác nhau
  • Nhiều danh tính giả trong số đó đã được tuyển vào các công ty khác, và một số thuộc diện đặc vụ nước ngoài bị trừng phạt

Dấu hiệu bất thường về mặt kỹ thuật

  • Ứng viên che giấu vị trí bằng cách kết hợp VPN với desktop Mac từ xa
  • Email liên kết với tài khoản GitHub trùng khớp với dữ liệu từng bị rò rỉ trước đây
  • Giấy tờ tùy thân được nộp bị nghi đã bị chỉnh sửa dựa trên thông tin bị đánh cắp từ 2 năm trước

Cách tổ chức ứng phó

  • Thay vì loại ứng viên, Kraken cố ý để người này tiếp tục tham gia quy trình tuyển dụng
  • Họ tập trung nắm bắt chiến thuật thông qua kiểm tra bảo mật, bài tập kỹ thuật và các yêu cầu xác minh
  • Vòng phỏng vấn cuối được thực hiện cùng Giám đốc An ninh Thông tin (CSO) của Kraken, với các câu hỏi xác minh theo thời gian thực được cài vào

Ví dụ về câu hỏi xác minh theo thời gian thực

  • Yêu cầu xác nhận vị trí hiện tại
  • Yêu cầu cho xem giấy tờ tùy thân do chính phủ cấp bản gốc
  • Chèn các câu hỏi ngẫu hứng theo thời gian thực như yêu cầu gợi ý nhà hàng ở thành phố đang cư trú
  • Kết quả là ứng viên đã không vượt qua được bước xác minh

Phát biểu của CSO Nick Percoco

  • Nguyên tắc “đừng tin, hãy xác minh” ngày nay càng trở nên quan trọng hơn
  • Mọi cá nhân và doanh nghiệp đang xử lý thứ gì đó có giá trị đều có thể trở thành mục tiêu tấn công
  • Nhận thức bảo mật ở cấp độ tổ chức và chiến lược ứng phó chủ động là yếu tố cốt lõi

Bài học chính

  • Kẻ tấn công đang cố đi vào bằng cửa chính: ngoài xâm nhập kỹ thuật còn có cả cách tiếp cận mang tính xã hội
  • Xác minh theo thời gian thực là vũ khí mạnh: có thể đánh lừa bằng AI tạo sinh, nhưng khó vượt qua xác minh thật
  • Bảo mật không chỉ là việc của IT: toàn bộ tổ chức, bao gồm cả đội tuyển dụng, đều cần có cảm quan bảo mật

Hãy nhớ khi nhận được một hồ sơ ứng tuyển đáng ngờ: mối đe dọa lớn nhất thường ngụy trang thành cơ hội

3 bình luận

 
ahwjdekf 2025-05-04

Bạn có thể nói to câu "Kim Jong-un đồ khốn kiếp" được không? Tôi cho bạn 5 giây.

 
cnaa97 2025-05-03

Tệ nạn xã hội

 
GN⁺ 2025-05-03
Ý kiến Hacker News
  • Họ nói đã dùng kỹ thuật "OSINT" thông qua các câu hỏi cơ bản và việc điều tra lý lịch

    • Điều này tạo cảm giác rằng ngành bảo mật đang thiếu các quy trình bảo mật cơ bản trong tuyển dụng
    • Việc những người tài năng đang thất nghiệp không tìm được việc, trong khi các nhân vật giả mạo lại được tuyển, mới là vấn đề
  • Có cảm giác tuyển dụng từ xa là một điểm yếu lớn

    • Đã có trường hợp tuyển được một kỹ sư giỏi nhưng công việc thực tế lại được giao cho các lao động từ xa ở Pakistan và Ấn Độ
    • Làm việc từ xa có nhiều ưu điểm, nhưng vấn đề bảo mật cũng rất lớn
  • Bài viết thú vị, nhưng nói là điều tra bằng phương pháp OSINT thì về cơ bản cũng chỉ giống như tìm kiếm trên Google

  • Bài viết không hề nhắc rằng người đó là người Bắc Triều Tiên

    • Địa chỉ email từng lộ ra trong một vụ rò rỉ dữ liệu trước đây có liên kết với hồ sơ GitHub
    • Đây không phải là một chỉ dấu đặc biệt
  • Trước buổi phỏng vấn, họ đã nhận được thông tin rằng các hacker Bắc Triều Tiên đang tích cực nộp đơn vào các công ty tiền mã hóa

    • Họ nhận được danh sách email liên kết với nhóm hacker, và một địa chỉ trong đó trùng với ứng viên
    • Chỉ riêng tín hiệu cảnh báo này cũng phải đủ để loại ứng viên ngay lập tức
  • Phát biểu của CSO Nick Percoco

    • Nguyên tắc "đừng tin, hãy xác minh" càng quan trọng hơn trong thời đại số
    • Các cuộc tấn công được nhà nước hậu thuẫn là mối đe dọa toàn cầu, và khả năng chống chịu bắt đầu từ việc chuẩn bị trước cho các cuộc tấn công như vậy
    • Việc CSO của một công ty tiền mã hóa nói như vậy khá thú vị
  • Trong năm 2024, đã tham gia nhiều cuộc phỏng vấn tuyển kỹ sư frontend và backend làm việc từ xa

    • Có rất nhiều ứng viên mang tên kiểu châu Âu, nhưng tất cả đều là người châu Á
    • Họ nói mình đến từ Thụy Điển, Phần Lan, Na Uy, nhưng lại có giọng châu Á rất nặng
    • Tình huống này rất đáng ngờ nên cuộc phỏng vấn đã bị dừng lại
  • Trong một chuỗi thảo luận Reddit cũ, có người từng gợi ý câu hỏi "Kim Jong-un béo đến mức nào?"

  • Câu chuyện này khá nhạt

    • Hãy báo cho tôi khi họ tham gia vào một kế hoạch dài hạn như cài implant lên thiết bị máy chủ của đối tượng, di chuyển sang thiết bị của kẻ tấn công khác, hoặc dụ họ đến một quốc gia có thể dẫn độ sang Mỹ
  • Họ vốn đã biết tên, email và GitHub của ứng viên nằm trong các vụ rò rỉ trước đây

    • Tôi không hiểu kế hoạch vẫn tiếp tục phỏng vấn để moi thêm thông tin
    • Việc hỏi thẳng về các điểm không khớp có lẽ cũng hữu ích chẳng kém một vòng phỏng vấn cuối cùng