Các tác nhân đe dọa có liên hệ với Cộng hòa Dân chủ Nhân dân Triều Tiên (còn gọi là DPRK hoặc Triều Tiên) đã bị phát hiện đang tìm kiếm cơ hội việc làm bên ngoài lĩnh vực công nghệ thông tin (IT). Các cuộc điều tra gần đây đã xác định được những nghi phạm làm việc trong lĩnh vực bán hàng, marketing và cả chuyên môn y tế.
Mối đe dọa nội bộ đang diễn ra này là một phần của chiến dịch được gọi là "chương trình công nhân IT", nơi Triều Tiên tận dụng mạng lưới công nhân IT lành nghề của mình, cả trong và ngoài nước, để giành được việc làm một cách gian lận tại các công ty trong danh sách Fortune 500 và các doanh nghiệp tư nhân trên khắp thế giới. Mục tiêu là thu nhập từ xa để tài trợ cho các chương trình vũ khí hạt nhân và tên lửa đạn đạo bất hợp pháp của Bình Nhưỡng.
Điều này bao gồm việc dựa vào các tài liệu nhận dạng bị đánh cắp hoặc làm giả, VPN và các dịch vụ proxy để che giấu danh tính và vị trí thực sự của họ. Chiến dịch kéo dài nhiều năm này còn được theo dõi dưới các bí danh như Famous Chollima, Jasper Sleet, Nickel Tapestry, PurpleDelta (trước đây là TAG-121), UNC5267 và Wagemole.
"Các công nhân DPRK tạo ra một thách thức phát hiện độc đáo cho những người phòng thủ: thay vì xâm nhập tài khoản hoặc đột nhập qua các lỗ hổng trong môi trường của tổ chức, họ đang lừa các công ty thuê họ làm việc từ xa và thường thực sự làm công việc hợp pháp mà họ được thuê để làm," Huntress cho biết trong một bản phân tích.
Các trường hợp thâm nhập thực tế
Trong một trường hợp vào tháng 2 năm 2026, ba nhân viên của một công ty y tế Australia đã bị đánh dấu là công nhân Triều Tiên mạo danh cá nhân Trung Quốc. Họ bị phát hiện thường xuyên kết nối thông qua Astrill VPN và IPRoyal Proxy, sử dụng các tài liệu nhận dạng giả mạo, có sự tương đồng giữa hộ chiếu của hai nhân viên và những bất thường rõ rệt về từ ngữ trong các hóa đơn điện tử được nộp làm bằng chứng cư trú trong quá trình tuyển dụng.
"Mặc dù có khả năng hộ chiếu và thẻ căn cước cư trú là giả mạo, nhưng vẫn có khả năng các tài liệu này chứa thông tin hoặc hình ảnh hợp pháp từ những người khác đã bị đánh cắp hoặc mượn thông tin danh tính," Huntress bổ sung.
Trường hợp thứ hai trong tháng này tại một công ty dịch vụ tài chính giấu tên đã phát hiện sự hiện diện của PiKVM trên thiết bị của họ. Việc sử dụng các bộ chuyển mạch KVM như PiKVM hoặc TinyPilot trước đây đã được quy cho chương trình công nhân IT Triều Tiên, cho phép các tác nhân đe dọa từ xa kết nối với các thiết bị được lưu trữ tại các "trang trại laptop" (laptop farms).
"Nhân viên" này cũng được cho là đã truy cập dịch vụ chia sẻ tệp của bên thứ ba SendGB để tải xuống phiên bản sửa đổi của một hồ sơ GitHub hợp pháp, có khả năng để sử dụng làm ảnh đại diện của chính họ trên một công cụ liên lạc nội bộ.
Vài ngày sau khi cài đặt PiKVM, cùng một thiết bị đó cũng được gắn thẻ capture USB Guermok để cho phép "truyền phát video qua đó và gửi đi như một đầu vào webcam trong các ứng dụng hội nghị trực tuyến như Zoom." Mặc dù việc sử dụng Guermok bản thân nó không đáng ngờ, nhưng việc cài đặt PiKVM và gắn USB Guermok diễn ra liên tiếp đã làm dấy lên những cảnh báo đỏ.
Trong trường hợp thứ ba được Huntress điều tra vào tháng 8 năm 2026, một nhân viên bán hàng và marketing được tuyển dụng 13 ngày trước đó dường như đã đánh cắp hoặc mượn một danh tính có sẵn để nhận việc. Họ đã thay thế khuôn mặt của cá nhân hợp pháp bằng khuôn mặt của công nhân DPRK nghi vấn, sau khi các chi tiết của người cũ (bao gồm tên, ngày sinh, vị trí và ảnh chân dung) bị cơ quan hành pháp đăng tải trực tuyến sau khi họ bị bắt giữ.
Chiến thuật tinh vi và sự hỗ trợ của AI
Đây không phải là những trường hợp cá biệt. Nhóm Insikt của Recorded Future cho biết họ đã quan sát thấy một cụm liên quan đến PurpleDelta đã nộp đơn xin việc tại hơn 1.100 công ty, chủ yếu trong các lĩnh vực phần mềm và công nghệ, nhân sự và tư vấn, y tế và công nghệ sinh học, từ cuối năm 2024 đến đầu năm 2025.
Các tác nhân đe dọa, bao gồm nhiều quản trị viên có khả năng đặt trụ sở tại Trung Quốc, bị nghi ngờ đã duy trì 22 danh tính giả mạo, một số được tạo ra bằng trí tuệ nhân tạo (AI) và sử dụng các tài liệu nhận dạng nguồn từ một dịch vụ tạo ID bất hợp pháp có tên là TrustID Card.
Mô tả PurpleDelta là duy trì một "nhịp độ hoạt động cao", công ty tình báo đe dọa cho biết các tác nhân này đã nộp đơn cho ít nhất 60 vị trí mỗi ngày trên 10 nền tảng việc làm, sử dụng trình duyệt quản lý đa tài khoản và các cấu hình Google Chrome riêng biệt để quản lý các danh tính khác nhau.
"Trong các cuộc phỏng vấn xin việc, họ đã sử dụng phần mềm ghi màn hình cùng với các công cụ chatbot và chuyển văn bản AI để tạo ra các câu trả lời theo thời gian thực, thường lặp lại nguyên văn các phản hồi từ ChatGPT," Recorded Future cho biết thêm. "Sau khi được tuyển dụng, họ ghi lại các cuộc họp nội bộ tại tổ chức nạn nhân và sử dụng Google Translate để soạn thảo các lý do viết sẵn nhằm biện minh cho việc sử dụng thiết bị cá nhân và tài khoản ngân hàng cá nhân cho công việc."
Ngoài ra, các nhà điều hành PurpleDelta còn được tìm thấy dựa vào các dịch vụ môi giới danh tính, thuê tài khoản qua AnyDesk, các công cụ đa tài khoản, cũng như phối hợp qua Telegram và Slack để hoàn thành công việc và liên lạc với những người hỗ trợ mua và duy trì phần cứng do công ty cấp thay mặt cho họ.
Rủi ro từ việc tích hợp AI
"Việc tích hợp ngày càng tăng các công cụ AI vào kỹ nghệ của PurpleDelta tạo ra một rủi ro cộng hưởng. Việc sử dụng các trợ lý ChatGPT tùy chỉnh, chuyển văn bản AI thời gian thực trong các cuộc phỏng vấn và ảnh hồ sơ do AI tạo ra làm giảm rào cản đối với sự lừa dối hợp lý và cho phép các nhà điều hành thực hiện một cách đáng tin cậy trong các vai trò kỹ thuật mà họ có thể không hiểu đầy đủ."
Các diễn biến liên quan quan trọng
- Cục Điều tra Liên bang Mỹ (FBI) đang điều tra việc một công nhân IT Triều Tiên đã giành được việc làm thành công tại một cơ quan chính phủ liên bang giấu tên thông qua hình thức hợp đồng thầu.
- Các nhà điều hành đang chuyển lương từ phương Tây qua một mạng lưới các công ty bình phong và trung gian, bao gồm các thực thể như Sobaeksu, Saenal và Songkwang đã bị Mỹ trừng phạt. Theo DTEX, chương trình này ước tính đã thực hiện 1,97 triệu USD thanh toán từ tháng 12 năm 2025 đến tháng 2 năm 2026.
- Hai công dân Mỹ, Matthew Isaac Knoot và Erick Ntekereze Prince, đã bị kết án 18 tháng tù mỗi người vì vận hành trang trại laptop cho các công nhân IT từ xa của Triều Tiên, gây thiệt hại cho gần 70 công ty Mỹ.
- Kejia Wang và Zhenxing Wang bị kết án lần lượt 108 và 92 tháng tù vì vận hành trang trại laptop tương tự tại New Jersey, giúp các công nhân IT có được việc làm tại hơn 100 công ty Mỹ, thu về khoảng 5 triệu USD.
- Microsoft tiết lộ các tác nhân Jasper Sleet đã truy cập các điểm cuối Workday Recruiting Web Service để lấy thông tin chi tiết về các vị trí đang mở và quy trình tuyển dụng.
Tính chất dai dẳng và quy mô của mối đe dọa đã khiến gần một chục chính phủ đưa ra cảnh báo chung vào cuối tháng trước, thúc giục tất cả các quốc gia và công ty tăng cường nỗ lực hiểu rõ phạm vi của các chương trình công nhân DPRK và triển khai các biện pháp đối phó thích hợp.