Cảnh sát Quốc gia Nhật Bản và FBI đánh giá WaterPlum cùng một số lao động IT Triều Tiên hoạt động dưới Cục 313, thuộc Ban Công nghiệp Quân nhu. Từ tháng 12/2025 đến tháng 7/2026, WaterPlum được cho là đã lây nhiễm ít nhất 30.000 thiết bị tại hơn 100 quốc gia, xâm phạm tiền hoặc thông tin đăng nhập liên quan hơn 7.00...
Đăng bởiBiên tập bằng GPT-5.6 TerraHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum, còn được biết đến với tên Contagious Interview, và hoạt động đưa lao động IT từ xa giả mạo vào doanh nghiệp của Triều Tiên không chỉ giống nhau ở việc lợi dụng quy trình tuyển dụng. Cơ quan chức năng Nhật Bản và Mỹ đánh giá các tác nhân WaterPlum cùng một số lao động IT Triều Tiên hoạt động dưới Cục 313, thuộc Ban Công nghiệp Quân nhu và trực thuộc Ủy ban Trung ương Đảng Lao động Triều Tiên.5
Hai hoạt động có mục tiêu trực tiếp khác nhau nhưng bổ trợ cho nhau. WaterPlum dùng tuyển dụng giả để xâm nhập thiết bị của người tìm việc, lấy cắp thông tin nhạy cảm và tiền mã hóa. Trong khi đó, mô hình lao động IT dùng danh tính giả cùng biện pháp che giấu vị trí để giành được các công việc từ xa có thật, tạo nguồn thu và có thể đặt một người có quyền truy cập nội bộ vào tổ chức mục tiêu.5
17
Cảnh báo an ninh mạng chung ngày 18/9 được ban hành bởi bảy cơ quan của Nhật Bản, Mỹ, Australia và Đức:1
Đánh giá này nêu tên nhóm tác nhân mạng WaterPlum và cho biết nhóm này có liên hệ với chiến dịch thường được gọi là Contagious Interview.1
WaterPlum mạo danh nhà tuyển dụng hoặc doanh nghiệp đang cần tuyển, nhắm đến chuyên gia CNTT như nhà thiết kế web, kỹ sư và người làm trong lĩnh vực tiền mã hóa, blockchain, Web3.1
4
Mồi nhử được thiết kế như những bước rất bình thường trong một đợt tuyển kỹ thuật. Mục tiêu có thể nhận một bài kiểm tra lập trình, hoặc được đề nghị cài đặt một bản “sửa lỗi” cho phần mềm họp trực tuyến trong buổi phỏng vấn. Thực chất, các tệp hoặc hướng dẫn này đưa mã độc vào thiết bị của ứng viên.1
5
Cách làm này biến một tương tác tuyển dụng vốn đáng tin cậy thành kênh xâm nhập ban đầu. Thay vì tấn công trực tiếp vào doanh nghiệp, đối tượng khai thác sự kỳ vọng và tính cấp bách của một cơ hội việc làm hấp dẫn.
Theo cảnh báo, từ tháng 12/2025 đến tháng 7/2026, WaterPlum đã lây nhiễm ít nhất 30.000 thiết bị tại hơn 100 quốc gia. Tiền hoặc thông tin đăng nhập liên quan đến hơn 7.000 ví tiền mã hóa đã bị xâm phạm, còn chiến dịch này thu về khoảng 10,71 triệu USD dưới dạng tiền mã hóa.1
4
Các con số cho thấy đây là chiến dịch vừa nhắm diện rộng vào giới chuyên môn kỹ thuật, vừa có mục tiêu tài chính rõ rệt. Việc đánh cắp thông tin đăng nhập đặc biệt đáng lo, bởi tài khoản bị chiếm đoạt có thể bị dùng cho các hành vi gian lận tiếp theo, kể cả khi chưa thể rút tiền ngay lập tức.
Mô hình lao động IT giả mạo dựa vào việc che giấu danh tính và vị trí thật để giành các hợp đồng từ xa. Hướng dẫn của chính phủ Mỹ cảnh báo các lao động IT Triều Tiên đã sử dụng bên trung gian và người hỗ trợ, đồng thời khuyến nghị doanh nghiệp tăng cường xác minh danh tính và phát hiện hoạt động tài khoản đáng ngờ.17
Mối liên hệ với WaterPlum mang tính tổ chức và chiến lược, theo đánh giá của NPA và FBI; điều đó không đồng nghĩa mọi nạn nhân mã độc đều trở thành một phần của mô hình lao động giả mạo, hoặc mọi lao động giả mạo đều tham gia WaterPlum.5 Điểm giao nhau trên thực tế là cả hai đều khai thác hệ sinh thái làm việc từ xa:
Một bên tạo ra xâm nhập trực tiếp và đánh cắp tiền mã hóa; bên còn lại có thể tạo dòng doanh thu dài hạn cũng như rủi ro truy cập nội bộ.
Thông tin về Trung tâm An ninh mạng Quốc gia New Zealand cho biết một doanh nghiệp lớn tại nước này đã tuyển một nhà thầu IT làm việc từ xa sử dụng danh tính giả. Khi công ty bắt đầu nghi ngờ, người này đe dọa công bố thông tin nhạy cảm.18
Vụ việc nhắc nhở rằng gian lận danh tính không chỉ là vấn đề nhân sự, lương thưởng hay tuân thủ. Một người được tuyển bằng danh tính giả có thể đã tiếp cận hệ thống doanh nghiệp, dữ liệu, thông tin xác thực hoặc thiết bị do công ty cấp trước khi sự việc bị phát hiện.
Bộ phận tuyển dụng, nhân sự, CNTT, an ninh và mua sắm cần phối hợp kiểm soát đối với các vị trí kỹ thuật làm việc từ xa. Hướng dẫn của chính phủ Mỹ đặc biệt kêu gọi siết chặt xác minh danh tính, gồm kiểm tra nghiêm ngặt giấy tờ và phỏng vấn trực tiếp khi phù hợp, cùng các hệ thống phát hiện thông tin bất thường trong tài khoản.17
Các biện pháp thực tế gồm:
WaterPlum cho thấy một buổi phỏng vấn xin việc có thể bị biến thành cơ chế phát tán mã độc. Mối đe dọa lao động IT giả mạo cho thấy chính việc tuyển dụng cũng có thể trở thành đường xâm nhập. Đánh giá cùng liên quan tới Cục 313 làm nổi bật yêu cầu phòng vệ: tổ chức phải bảo vệ cả hai phía của quy trình việc làm — bảo vệ người tìm việc trước nhà tuyển dụng giả, và bảo vệ doanh nghiệp trước nguy cơ xâm nhập dựa trên gian lận danh tính.5
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Cảnh sát Quốc gia Nhật Bản và FBI đánh giá WaterPlum cùng một số lao động IT Triều Tiên hoạt động dưới Cục 313, thuộc Ban Công nghiệp Quân nhu.
Cảnh sát Quốc gia Nhật Bản và FBI đánh giá WaterPlum cùng một số lao động IT Triều Tiên hoạt động dưới Cục 313, thuộc Ban Công nghiệp Quân nhu. Từ tháng 12/2025 đến tháng 7/2026, WaterPlum được cho là đã lây nhiễm ít nhất 30.000 thiết bị tại hơn 100 quốc gia, xâm phạm tiền hoặc thông tin đăng nhập liên quan hơn 7.000 ví tiền mã hóa.
Doanh nghiệp cần xem khâu tuyển dụng và tiếp nhận nhân sự làm việc từ xa là một lớp kiểm soát an ninh: xác minh danh tính độc lập, đồng thời điều tra các dấu hiệu bất thường về vị trí, thiết bị và truy cập.[17]