
Kịch bản lừa đảo tuyển dụng crypto: nhà tuyển dụng LinkedIn giả khiến một công ty mất 11,8 triệu đô la
Phần đắt đỏ nhất trong một vụ lừa đảo tuyển dụng crypto không phải là mã độc. Đắt nhất là việc người bấm chuột đang làm một điều hoàn toàn hợp lý: tìm một công việc tốt hơn.
Theo thông báo chung của Lực lượng Cảnh sát Singapore và Cơ quan An ninh mạng Singapore, những kẻ lừa đảo đóng vai nhà tuyển dụng của các công ty crypto đã lấy đi 11,8 triệu đô la, tức 15,1 triệu đô la Singapore. Số tiền không ra khỏi ví của ứng viên. Nó ra khỏi công ty đã tuyển anh ta.
Vụ lừa đảo tuyển dụng crypto này thực sự đã diễn ra thế nào
Thông báo trình bày một chuỗi sự việc đáng đọc chậm rãi, bởi từng bước đứng riêng đều trông hết sức bình thường.
Liên hệ đầu tiên đến qua LinkedIn. Một người tự giới thiệu là nhà tuyển dụng của một công ty crypto chào mời một vị trí. Cuộc trò chuyện sau đó chuyển sang email, nơi người gửi dùng một tên miền giả gần như trùng khớp với tên miền của công ty thật.
Tiếp theo là vài vòng phỏng vấn trên Google Meet. Suốt các vòng đó, người phỏng vấn luôn tắt camera.
Rồi đến vòng kỹ thuật: một đường dẫn tới trang giả mạo có bài kiểm tra lập trình. Ứng viên hoàn thành nó trên thiết bị do công ty cấp. Trong lúc bài kiểm tra chạy, phần mềm độc hại tự cài đặt mà không để lại dấu hiệu nào nhìn thấy được.
Thứ bị đánh cắp là token phiên, không phải mật khẩu
Đây chính là chỗ khiến lời khuyên quen thuộc về mật khẩu mạnh trở nên vô dụng.
Mã độc đã thu được một token phiên — chuỗi ký tự mà dịch vụ cấp để giữ người dùng ở trạng thái đăng nhập sau khi xác thực. Vì token đó đại diện cho một phiên đã được xác thực, việc xuất trình nó bỏ qua hoàn toàn xác thực đa yếu tố. Không mật khẩu nào bị bẻ khóa. Không yếu tố thứ hai nào bị lừa lấy.
Token mở được tài khoản Bitbucket của nạn nhân, nơi công ty lưu trữ và quản lý mã nguồn. Những tài khoản như vậy thường mang quyền vươn xa hơn nhiều so với một kho mã: hệ thống nội bộ, môi trường đám mây, quy trình triển khai. Trong trường hợp này thì đúng như thế.
Từ đó, kẻ tấn công sửa các chỉ thị triển khai tự động, mở cho chúng một lối vào hạ tầng nội bộ và quyền truy cập từ xa vào máy chủ. Với những thông tin đăng nhập thu nhặt dọc đường, chúng vượt qua các hạn mức giao dịch và bước phê duyệt lẽ ra phải kiểm soát các khoản chuyển crypto, rồi rút tiền ra ngoài.
Thông báo không nêu tên công ty, không cho biết tiền đi đâu, và không quy trách nhiệm chiến dịch cho bất kỳ ai.
Vì sao mục tiêu lại là một nhân viên đang muốn nghỉ việc
Các bài viết tiếng Nga về cùng vụ này làm nổi bật một chi tiết đáng dừng lại: nạn nhân là một nhân viên đang tìm chỗ mới.
Đó chính là toàn bộ thiết kế, và nó giải thích vì sao các khóa đào tạo nhận thức an ninh cứ thất bại trước chiêu này. Một email lừa đảo yêu cầu người ta làm điều bất thường. Một nhà tuyển dụng lại yêu cầu đúng những gì người tìm việc mong đợi: nói chuyện với người lạ, dùng một tên miền không quen, phỏng vấn với những người chưa từng gặp, và hoàn thành bài tập mang về nhà dưới áp lực thời gian.
Mọi bất thường mà đội an ninh thường sẽ đánh dấu, trong bối cảnh tuyển dụng lại là quy trình chuẩn. Và người ở đầu nhận có lý do rất mạnh để không kể bất cứ điều gì trong đó cho công ty hiện tại.
Điều đó dẫn tới một kết luận khó chịu cho bất kỳ công ty crypto nào. Xác suất bị tấn công theo cách này phụ thuộc vào việc có bao nhiêu người của bạn đang lặng lẽ tìm việc — một con số không bảng điều khiển an ninh nào hiển thị.
Đây là một ngành, không phải một sự cố
Vụ Singapore chỉ là một dòng trong một hồ sơ dài hơn nhiều.
Các nhà nghiên cứu đã theo dõi một chiến dịch kéo dài mang tên Contagious Interview, trong đó những nhà tuyển dụng giả dẫn dụ lập trình viên Web3 tới mã độc, bao gồm hơn 300 gói cài bẫy được tải lên kho npm. Một nhóm có tên TraderTraitor dùng đúng mồi nhử ấy để tiếp cận hệ thống đám mây doanh nghiệp thay vì ví cá nhân — vì lý do hiển nhiên: số dư lớn nằm ở đó. Những kẻ khác thì mạo danh nhà tuyển dụng của Coinbase và Uniswap để khiến mục tiêu chạy lệnh ngay trên máy của mình.
Các chiến dịch đó được quy cho những người vận hành Triều Tiên, nhưng kịch bản không chỉ của riêng họ. Nhóm nói tiếng Nga Crazy Evil dựng hẳn một công ty Web3 giả, ChainSeeker.io, và rao tuyển vị trí phân tích blockchain để dụ ứng viên cài phần mềm rút sạch ví.
Dòng thời gian dài hơn phần lớn mọi người tưởng. Nhà nghiên cứu an ninh của MetaMask, Taylor Monahan, hồi tháng Tư lưu ý rằng các nhân viên IT giả đã cài cắm vào công ty crypto và dự án DeFi ít nhất bảy năm, còn nhóm Lazarus thì tuyển công dân nước khác đứng tên hồ sơ ứng tuyển.
Vì sao các công ty crypto mất nhiều hơn tất cả
Chiến dịch nhà tuyển dụng giả đánh vào mọi ngành. Khác biệt ở crypto nằm ở chuyện xảy ra sau khi vành đai bị phá.
Ở một công ty truyền thống, kẻ tấn công đã lọt vào quy trình triển khai vẫn phải đẩy tiền qua những hệ thống có thể hoàn tác một khoản chuyển, đóng băng một tài khoản, hoặc đối soát ra chênh lệch vào sáng hôm sau. Ở một công ty crypto, bước cuối cùng là một giao dịch đã ký. Không có cửa sổ bù trừ, cũng chẳng có đối tác nào để gọi điện.
Đó là lý do những kẻ tấn công trong vụ Singapore nhắm vào các bước phê duyệt và hạn mức chuyển tiền thay vì chỉ đơn giản vét sạch những gì chúng chạm tới được. Các biện pháp kiểm soát đó là thứ duy nhất đứng giữa quyền truy cập mã nguồn và một dòng tiền chảy ra không thể đảo ngược.
Điều gì thực sự chặn được nó ở phía công ty
Áp phích tuyên truyền không có tác dụng ở đây, vì hành vi bị khai thác không phải là sự cẩu thả. Các biện pháp kiểm soát mới có tác dụng.
Tách máy làm việc khỏi việc tìm việc. Không một bài tập tuyển dụng, bài kiểm tra lập trình hay «kiểm tra môi trường» nào được phép chạy trên thiết bị đang giữ phiên đăng nhập của công ty. Một máy ảo dùng một lần là chuẩn tối thiểu, và nó không tốn gì cả.
Ràng phiên đăng nhập vào thứ mà token bị đánh cắp không mang theo được. Thông tin đăng nhập gắn với thiết bị, thời hạn token ngắn và yêu cầu xác thực lại cho các thao tác giá trị cao biến một phiên bị đánh cắp thành phiền toái ngắn ngủi thay vì chiếc chìa khóa vạn năng.
Đối xử với quy trình triển khai như một hệ thống tài chính. Nếu việc sửa một cấu hình build có thể chạm tới máy chủ sản xuất, thì nó cũng chạm tới được ví. Hãy yêu cầu phê duyệt riêng cho các thay đổi trong quy trình, và ghi log chúng ở nơi người thực hiện thay đổi không sửa được bản ghi.
Tách phê duyệt chuyển tiền khỏi thông tin đăng nhập của kỹ sư. Trong vụ này, thông tin đăng nhập bị đánh cắp là đủ để vượt qua hạn mức và phê duyệt. Nếu một danh tính bị xâm phạm vừa có thể sửa mã vừa có thể giải ngân, thì các hạn mức chỉ là trang trí.
Theo dõi thiết bị lạ và hoạt động mạng bất thường — đúng hai tín hiệu mà các cơ quan Singapore khuyến nghị giám sát.
Khi nghi ngờ đã bị xâm nhập, thông báo nói rất thẳng về trình tự: cô lập hệ thống bị ảnh hưởng, thu hồi các phiên đang hoạt động, đặt lại thông tin đăng nhập, rà soát nhật ký truy cập. Thu hồi phiên quan trọng hơn đổi mật khẩu, và phần lớn danh sách ứng phó sự cố đến giờ vẫn để ngược thứ tự đó.
Cần kiểm tra gì với tư cách cá nhân
Xác minh nhà tuyển dụng qua kênh chính thức — trang tuyển dụng của công ty hoặc nhắn trực tiếp cho một nhân viên đã được xác thực, tuyệt đối không dùng thông tin liên hệ do phía kia cung cấp khi tiếp cận.
Hãy coi người phỏng vấn không chịu bật camera là tín hiệu dừng lại, chứ không phải một thói quen riêng. Màn hình tối suốt nhiều vòng không phải là sự nhút nhát.
Đừng bao giờ chạy mã từ nguồn chưa xác minh, và càng không trên thiết bị làm việc. Nếu một quy trình tuyển dụng đòi bạn thực thi thứ gì đó để chứng minh năng lực, đó là bài kiểm tra bạn nên cố tình trượt.
Kiểm tra tên miền từng ký tự một. Tên miền giả trong các chiến dịch này được dựng để qua mắt một cái liếc nhìn, chứ không phải qua một lần soi kỹ.
Mô thức rộng hơn
Vụ này thuộc cùng họ với những vụ rò rỉ dữ liệu đã tiếp nhiên liệu cho các cuộc tấn công nhắm vào người nắm giữ crypto suốt cả năm. Ở cả hai, thủ đoạn kỹ thuật đều chẳng có gì đặc biệt. Thứ khiến đòn tấn công hiệu quả là bối cảnh: một địa chỉ bị lộ, một mức thu nhập được công bố, một chức danh công khai, một người đang tích cực tìm cơ hội.
Kẻ tấn công đã thôi cố phá mật mã học từ lâu. Giờ chúng làm việc trên bề mặt nơi con người hành xử một cách dễ đoán và hợp lý — và quy trình tuyển dụng là bề mặt dễ đoán nhất mà một công ty có.
Câu hỏi thường gặp
Lừa đảo tuyển dụng crypto là gì?
Một kiểu tấn công trong đó tội phạm đóng vai nhà tuyển dụng của công ty crypto và dùng quy trình tuyển dụng — phỏng vấn, bài kiểm tra kỹ thuật, các bước nhận việc — để khiến mục tiêu cài mã độc hoặc chạy mã độc hại, thường là để tiếp cận công ty của mục tiêu chứ không phải ví cá nhân của họ.
Kẻ tấn công đã vượt qua xác thực đa yếu tố bằng cách nào?
Chúng không vượt qua. Mã độc đã lấy được một token phiên, thứ đại diện cho một phiên đã xác thực. Xuất trình token khiến việc xác thực thêm trở nên không cần thiết.
Vì sao kẻ tấn công nhắm vào nhân viên thay vì trực tiếp vào ví?
Hệ thống doanh nghiệp giữ số dư lớn hơn và mở lối vào quy trình triển khai, hạ tầng đám mây và khâu phê duyệt chuyển tiền. Xâm phạm một nhân viên có thể chạm tới giá trị lớn hơn nhiều so với rút sạch một chiếc ví cá nhân.
Dấu hiệu cảnh báo của một nhà tuyển dụng giả là gì?
Lời mời đến từ hồ sơ chưa xác minh, tên miền dùng để liên hệ tiếp chỉ giống với tên miền công ty thật, người phỏng vấn tắt camera suốt nhiều vòng, và bất kỳ bài kiểm tra kỹ thuật nào đòi chạy mã lạ, nhất là trên thiết bị làm việc.
Công ty nên làm gì đầu tiên nếu nghi ngờ bị xâm nhập qua lừa đảo tuyển dụng crypto?
Cô lập các hệ thống bị ảnh hưởng và thu hồi phiên đang hoạt động trước tiên, sau đó mới đặt lại thông tin đăng nhập và rà soát nhật ký truy cập. Vì cuộc tấn công dựa vào token phiên bị đánh cắp, chỉ đổi mật khẩu sẽ để kẻ xâm nhập vẫn ở trạng thái đăng nhập.
Những điểm cần nhớ
- Tách máy làm việc khỏi việc tìm việc.
- Ràng phiên đăng nhập vào thứ mà token bị đánh cắp không mang theo được.
- Đối xử với quy trình triển khai như một hệ thống tài chính.
- Tách phê duyệt chuyển tiền khỏi thông tin đăng nhập của kỹ sư.
- Theo dõi thiết bị lạ và hoạt động mạng bất thường
Chuyên gia thị trường crypto và trưởng phòng nội dung và marketing tại EIDEX. Viết về cấu trúc thị trường, hạ tầng sàn giao dịch và giao dịch cross-chain — biến dữ liệu on-chain và biến động thị trường thành nghiên cứu rõ ràng, thiết thực cho nhà giao dịch.


