Các nhà nghiên cứu bảo mật đã thành lập một startup tiền điện tử giả, đăng tin tuyển dụng lập trình viên và thuê ba người mà họ tin là đặc vụ Triều Tiên. Mọi máy ảo (VM) mà công ty cấp cho nhân viên đều được ghi lại toàn bộ hoạt động.
Hồ sơ tuyển dụng là phần mà các đội ngũ nhân sự có thể rút kinh nghiệm. Nhân viên đầu tiên tuyên bố sống tại Pasadena, Texas, nhưng sau đó lại gửi bằng lái xe ở California và thông tin tài khoản ngân hàng tại New York.
Các nhà nghiên cứu cho biết siêu dữ liệu (metadata) của hình ảnh cho thấy nó đã được xử lý bằng Google Gemini. Họ cũng phát hiện watermark SynthID, một dấu hiệu vô hình mà Google nhúng vào các hình ảnh được tạo hoặc chỉnh sửa bởi các công cụ AI của mình.
Người thứ hai cung cấp bằng lái xe ở Texas, số An sinh xã hội (Social Security number) hợp lệ và tài khoản ngân hàng tại Kansas City. Người thứ ba gửi bằng lái xe New York của người khác, cùng một bức ảnh chụp bằng iPhone 15 thật nhưng đã bị xóa tọa độ GPS.
Mục tiêu và phương thức hoạt động
Một vị trí công việc thành công sẽ cấp cho đặc vụ một tài khoản nhân viên thực thụ và quyền truy cập thực tế vào mã nguồn (source code) cũng như các hệ thống nội bộ. Một cảnh báo chung vào ngày 31 tháng 7 cho biết các nhân viên IT Triều Tiên tìm kiếm hợp đồng với ý định chuyển lương về cho các cơ quan chủ quản tại Triều Tiên. Cảnh báo này cũng nêu tên các tài liệu "bị làm giả hoặc thay đổi bằng phần mềm chỉnh sửa hình ảnh" là một trong những dấu hiệu mà nhà tuyển dụng cần lưu ý.
Vào tháng 4, Bộ Tư pháp Mỹ đã kết án hai đối tượng trung gian người Mỹ trong một âm mưu riêng biệt, giúp đưa công nhân vào hơn 100 công ty Mỹ bằng ít nhất 80 danh tính bị đánh cắp, kiếm về cho Triều Tiên hơn 5 triệu USD. Ứng dụng Gemini của Google có thể kiểm tra watermark SynthID, nhưng nó chỉ phát hiện được nội dung do các mô hình AI của Google tạo ra. Kết quả âm tính không loại trừ khả năng hình ảnh đã được chỉnh sửa bằng các công cụ AI khác.
Chiến dịch này là phần tiếp theo của một dự án trước đó. Công ty tình báo mối đe dọa BCA LTD, sáng kiến nghiên cứu NorthScan và nhà cung cấp sandbox ANY.RUN đã dành cuối năm 2025 đóng giả làm một bên trung gian sẵn sàng cho thuê danh tính. Tờ The Hacker News đã đưa tin về chiến dịch đó vào tháng 12.
Chiến dịch "Ballena Azul"
Lần này, họ đóng vai trò là nhà tuyển dụng, xây dựng một giao thức DeFi giả có tên là Ballena Azul. Một nhà tuyển dụng tìm kiếm các bên trung gian trên GitHub đã kết nối với lập trình viên đầu tiên. Lập trình viên đó sau đó đã bảo lãnh cho một người bạn, và người bạn này lại giới thiệu người thứ ba.
Không có bất kỳ hành vi khai thác (exploit) nào diễn ra.
Mỗi đặc vụ đều trải qua quy trình tuyển dụng, vượt qua vòng phỏng vấn, ký hợp đồng và được cấp quyền truy cập vào VM làm việc. Các nhà nghiên cứu viết rằng những âm mưu này "không chỉ là rủi ro tuyển dụng" vì một khi đã được nhận vào làm, quyền truy cập của nhân viên đó là hoàn toàn hợp lệ và nằm trong dự tính.
Hoạt động trong ngày đầu tiên
Ngày đầu tiên là giai đoạn trinh sát (reconnaissance). Cả ba đều chạy các lệnh dxdiag, systeminfo và wmic để thu thập thông tin cấu hình máy tính, sau đó kiểm tra xem kết nối của họ xuất hiện từ quốc gia nào. Một người sau đó đã cài đặt Chrome Remote Desktop và đồng bộ hóa tài khoản Google cá nhân vào sandbox, để lộ lịch sử duyệt web, mật khẩu đã lưu và các tiện ích mở rộng (extension) đã cài đặt. Anh ta cũng đăng nhập vào GitHub trên chính máy đó.
Các công cụ được quan sát trong đợt này khác với hồi tháng 12. Các nhà nghiên cứu thấy 2fa.cn được sử dụng để chuyển mã xác thực hai yếu tố giữa các đặc vụ; trong khi chiến dịch tháng 12 sử dụng authenticator.cc và otp.ee. Outlook.com cũng xuất hiện thay vì chỉ có Gmail như trước.
Trình duyệt của họ chứa các extension AI hỗ trợ nộp đơn xin việc và phỏng vấn: AIApply, Final Round AI, Simplify Copilot và một công cụ lưu trữ câu lệnh (prompt) cho ChatGPT. Báo cáo cho biết hạ tầng được đặt trên Vultr và Gorilla Servers, đồng thời các nút thoát (exit node) của AstrillVPN được sử dụng xuyên suốt.
Silent Push cũng đã theo dõi độc lập và xác định Astrill là một công cụ quen thuộc trong các chiến dịch của Triều Tiên.
Lời khuyên cho các doanh nghiệp
Các nhà nghiên cứu khuyên nên kiểm tra danh tính định kỳ thay vì chỉ kiểm tra một lần khi tuyển dụng, xác minh trực tiếp đối với các công ty ưu tiên làm việc từ xa (remote-first), đào tạo nhà tuyển dụng và chặn AstrillVPN. Cảnh báo ngày 31 tháng 7 lưu ý thêm về các dấu hiệu như một tài khoản được truy cập từ nhiều địa chỉ trong thời gian ngắn và văn bản hồ sơ có vẻ như là sản phẩm của dịch máy.
Báo cáo trình bày về siêu dữ liệu xử lý bởi Gemini và watermark SynthID là các phát hiện riêng biệt nhưng không giải thích cách thức phát hiện watermark này.
Việc quy kết trách nhiệm dựa trên nghiên cứu được trình bày tại DEF CON 34 ở Las Vegas tháng này. Họ mô tả ba người này là các đặc vụ nghi vấn thuộc nhóm Famous Chollima. CrowdStrike sử dụng tên gọi này cho các chiến dịch công nhân IT của Triều Tiên, trong khi nhóm nghiên cứu xếp nó dưới "chiếc ô" lớn hơn là Lazarus.
Cảnh báo từ liên minh 11 chính phủ không nêu tên cụ thể bất kỳ nhóm tác nhân nào. Tính đến ngày 11 tháng 8, chưa có nguồn tin chính phủ nào xác nhận danh tính này. Tên thật đằng sau ba nhân vật này vẫn chưa được tiết lộ và báo cáo cũng không đưa ra mốc thời gian cụ thể về việc công ty giả này đã hoạt động trong bao lâu.