Toàn cảnh tin tặc Triều Tiên WaterPlum tấn công lộ diện! Nhiễm 30.000 thiết bị, đánh cắp 10,7 triệu USD—bốn nước cảnh báo phối hợp
Nhóm tin tặc liên quan đến Triều Tiên WaterPlum (còn được gọi là “Contagious Interview”) từ tháng 12/2025 đến tháng 7/2026, đã lây nhiễm ít nhất 30.000 thiết bị trên toàn cầu ở hơn 100 quốc gia thông qua các chiêu trò tuyển dụng giả. Từ hơn 7.000 ví tiền mã hoá được mã hoá, chúng đã đánh cắp khoảng 10,7 triệu USD. Cơ quan chức năng của Nhật Bản, Đức, Australia và Mỹ đã cùng phát đi cảnh báo.
Chỉ cần một “lời mời phỏng vấn” là đủ
Kẻ tấn công giả dạng nhân viên tuyển dụng của các công ty AI, công ty mã hoá hoặc NFT để tiếp cận mục tiêu qua LinkedIn và GitHub—đặc biệt nhắm vào các nhân sự quyền cao như CTO, người sáng lập và kỹ sư cấp cao. Quy trình gồm ba bước: đầu tiên gửi lời mời tuyển dụng với lý do “phỏng vấn kỹ thuật”; sau đó yêu cầu tải về tệp dự án “bài kiểm tra mã hoá” có chứa mã độc; cuối cùng lợi dụng tính năng runOn: folderOpen trong tasks.json của VS Code để tự động chạy script độc hại khi nhà phát triển mở thư mục dự án.
Điểm mấu chốt là: kẻ tấn công không khai thác lỗ hổng 0day, mà lợi dụng các chức năng hợp pháp của công cụ phát triển. Khi nhà phát triển nhấn nút “Trust”, mã độc sẽ tự động chạy mà không cần thao tác thêm. Phần mềm độc hại StoatWaffle sử dụng thiết kế dạng mô-đun, có thể đánh cắp thông tin đăng nhập trình duyệt, keychain iCloud và liên lạc với máy chủ C2 thông qua trojan điều khiển từ xa. Đáng chú ý hơn, kẻ tấn công sẽ tự động phát hiện và cài đặt môi trường Node.js để đảm bảo chạy được trên nhiều nền tảng (Windows/macOS/Linux).
Nhà phát triển chính là cổng xâm nhập
WaterPlum thể hiện một sự thay đổi mang tính căn bản—tin tặc cấp quốc gia không còn trực tiếp tấn công sàn giao dịch nữa, mà thâm nhập hệ thống doanh nghiệp thông qua nhà phát triển như một “bước nhảy”. Khi đã bị nhiễm, nhà phát triển có thể trở thành cổng để xâm nhập sâu hơn sau khi nhận việc tại công ty mới. Cảnh sát Nhật Bản cũng lần đầu tiên thu giữ được “nông trại laptop” hỗ trợ từ xa cho các nhân viên CNTT của Triều Tiên làm việc tại lãnh thổ nước này.
Chi phí bảo mật DeFi đang tăng vọt
Trong nửa đầu năm 2026, số vụ tấn công mã hoá đã lên tới 52 lần. Chi phí kiểm toán đã chuyển từ “định giá theo số dòng mã” sang “định giá theo mật độ logic”—chi phí kiểm toán bộ xác minh không kiến thức (zero-knowledge) 500 dòng có thể cao hơn hợp đồng chuẩn 5000 dòng. Nghiêm trọng hơn, các báo cáo kiểm toán cho thấy 67,6% đường tấn công hoàn toàn nằm ngoài phạm vi kiểm toán nhưng lại gây ra 94,4% thiệt hại.
#DEFİ
Nhóm tin tặc liên quan đến Triều Tiên WaterPlum (còn được gọi là “Contagious Interview”) từ tháng 12/2025 đến tháng 7/2026, đã lây nhiễm ít nhất 30.000 thiết bị trên toàn cầu ở hơn 100 quốc gia thông qua các chiêu trò tuyển dụng giả. Từ hơn 7.000 ví tiền mã hoá được mã hoá, chúng đã đánh cắp khoảng 10,7 triệu USD. Cơ quan chức năng của Nhật Bản, Đức, Australia và Mỹ đã cùng phát đi cảnh báo.
Chỉ cần một “lời mời phỏng vấn” là đủ
Kẻ tấn công giả dạng nhân viên tuyển dụng của các công ty AI, công ty mã hoá hoặc NFT để tiếp cận mục tiêu qua LinkedIn và GitHub—đặc biệt nhắm vào các nhân sự quyền cao như CTO, người sáng lập và kỹ sư cấp cao. Quy trình gồm ba bước: đầu tiên gửi lời mời tuyển dụng với lý do “phỏng vấn kỹ thuật”; sau đó yêu cầu tải về tệp dự án “bài kiểm tra mã hoá” có chứa mã độc; cuối cùng lợi dụng tính năng runOn: folderOpen trong tasks.json của VS Code để tự động chạy script độc hại khi nhà phát triển mở thư mục dự án.
Điểm mấu chốt là: kẻ tấn công không khai thác lỗ hổng 0day, mà lợi dụng các chức năng hợp pháp của công cụ phát triển. Khi nhà phát triển nhấn nút “Trust”, mã độc sẽ tự động chạy mà không cần thao tác thêm. Phần mềm độc hại StoatWaffle sử dụng thiết kế dạng mô-đun, có thể đánh cắp thông tin đăng nhập trình duyệt, keychain iCloud và liên lạc với máy chủ C2 thông qua trojan điều khiển từ xa. Đáng chú ý hơn, kẻ tấn công sẽ tự động phát hiện và cài đặt môi trường Node.js để đảm bảo chạy được trên nhiều nền tảng (Windows/macOS/Linux).
Nhà phát triển chính là cổng xâm nhập
WaterPlum thể hiện một sự thay đổi mang tính căn bản—tin tặc cấp quốc gia không còn trực tiếp tấn công sàn giao dịch nữa, mà thâm nhập hệ thống doanh nghiệp thông qua nhà phát triển như một “bước nhảy”. Khi đã bị nhiễm, nhà phát triển có thể trở thành cổng để xâm nhập sâu hơn sau khi nhận việc tại công ty mới. Cảnh sát Nhật Bản cũng lần đầu tiên thu giữ được “nông trại laptop” hỗ trợ từ xa cho các nhân viên CNTT của Triều Tiên làm việc tại lãnh thổ nước này.
Chi phí bảo mật DeFi đang tăng vọt
Trong nửa đầu năm 2026, số vụ tấn công mã hoá đã lên tới 52 lần. Chi phí kiểm toán đã chuyển từ “định giá theo số dòng mã” sang “định giá theo mật độ logic”—chi phí kiểm toán bộ xác minh không kiến thức (zero-knowledge) 500 dòng có thể cao hơn hợp đồng chuẩn 5000 dòng. Nghiêm trọng hơn, các báo cáo kiểm toán cho thấy 67,6% đường tấn công hoàn toàn nằm ngoài phạm vi kiểm toán nhưng lại gây ra 94,4% thiệt hại.
#DEFİ
