Một nhóm hacker được hậu thuẫn bởi Triều Tiên đã lây nhiễm hơn 30,000 máy tính tại hơn 100 quốc gia và đánh cắp dữ liệu từ hơn 7,000 ví crypto, theo thông báo của Cơ quan Cảnh sát Quốc gia Nhật Bản và FBI vào ngày thứ Sáu.
Các ví mà nhóm này kiểm soát đã nhận ít nhất 10.71 triệu USD tài sản số trong giai đoạn từ tháng 12/2025 đến tháng 07/2026. Các cơ quan chức năng gọi nhóm này là WaterPlum, còn được biết đến với cái tên Contagious Interview.
Cách các “nhà tuyển dụng ảo” tiếp cận 7,000 ví crypto
WaterPlum giả dạng các headhunter cho lĩnh vực trí tuệ nhân tạo, crypto và các công ty NFT. Nhóm này tiếp cận các lập trình viên thông qua mạng xã hội, diễn đàn tuyển dụng và các sàn freelancer.
“WaterPlum giả danh nhà tuyển dụng để nhắm đến các lập trình viên và chuyên gia IT trên toàn thế giới dưới chiêu bài cơ hội việc làm hấp dẫn,” Cơ quan Cảnh sát Quốc gia Nhật Bản và FBI cho biết trong thông báo chung.
Các ứng viên được yêu cầu tham gia phỏng vấn kỹ thuật hoặc thực hiện bài test lập trình. Nhóm này hướng dẫn họ tải file từ các trang chia sẻ mã nguồn, viện dẫn lý do như cuộc gọi video bị lỗi hoặc để thực hiện nhiệm vụ.
Những file này chứa malware. Các chương trình độc hại sẽ tìm kiếm mật khẩu lưu trên trình duyệt, chụp màn hình và ghi lại thao tác bàn phím. Chúng còn đánh cắp secret key của ví crypto – phần mềm dùng để lưu trữ tài sản số.
Trang BeInCrypto từng đưa tin vào tháng 08 về một nhà nghiên cứu đã dành 22 tháng tìm hiểu trong máy chủ của nhóm này. Người này đã xác định 1,640 nạn nhân tại 57 quốc gia. Tuy nhiên, số liệu do cơ quan chức năng công bố vào thứ Sáu đã cao gấp khoảng 18 lần.
Nhật Bản triệt phá “laptop farm” đầu tiên
Cảnh sát còn khám phá và đóng cửa “laptop farm” đầu tiên tại Nhật Bản. Những trợ thủ tại địa phương giữ máy tính trong nhà riêng, còn công nhân Triều Tiên làm việc ở nước ngoài điều khiển từ xa và giả danh công dân Nhật để nhận hợp đồng làm freelancer.
Theo điều tra, các công nhân này đã chuyển lượng crypto trị giá hàng trăm triệu yên ra nước ngoài. Địa chỉ mạng internet liên kết “laptop farm” này với nhóm hacker.
“NPA và FBI nhận định cả nhóm hacker WaterPlum và một số lao động IT từ Triều Tiên đều hoạt động dưới sự chỉ đạo của Ban 313, thuộc Cục Công nghiệp Quốc phòng và trực tiếp dưới Ủy ban Trung ương Đảng Lao động Triều Tiên.”
Có trường hợp một nghi phạm người Triều Tiên đã ứng tuyển vị trí kỹ sư tại sàn bitFlyer của Nhật vào tháng 05/2025 bằng hồ sơ xin việc bị đánh cắp. Người này bị nghi ngờ khi không muốn chuyển đến Nhật và yêu cầu thanh toán lương bằng crypto. Ứng viên dường như đọc câu trả lời từ một màn hình thứ hai nên không được tuyển dụng.
Các chiến dịch trước đây thường sử dụng video call deepfake tuyển dụng để tiếp cận nhân sự cấp cao. Cơ quan điều tra hiện khuyến nghị các kỹ sư nên chạy mã nhà tuyển dụng trong vùng sandbox riêng biệt – khu vực thử nghiệm tách biệt với hệ thống thật.









