Chuyên gia bảo mật người Hy Lạp Vangelis Stykas đã sống ẩn mình trong máy chủ chỉ huy của hacker Triều Tiên suốt 22 tháng. Ông phát hiện bằng chứng cho thấy 1.640 công ty tại 57 quốc gia đã bị xâm phạm bởi chiến dịch hack do nhà nước Triều Tiên hậu thuẫn.

Create a landscape editorial hero image for this Studio Global article: What scale of global breaches did Greece-based cybersecurity researcher Vangelis Stykas uncover by infiltrating North Korean hackers' comman. Article summary: Here are the key findings from Vangelis Stykas's investigation, as presented at Black Hat 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual
Trong gần hai năm, một nhà nghiên cứu bảo mật người Hy Lạp đã sống ẩn mình bên trong cơ sở hạ tầng của một trong những chiến dịch hack do nhà nước bảo trợ nguy hiểm nhất thế giới. Điều đặc biệt là anh ta không xâm nhập bằng một lỗ hổng zero-day phức tạp nào — chính các hacker Triều Tiên đã vô tình tự lây nhiễm mã độc vào máy tính của mình, tạo điều kiện cho Vangelis Stykas có một 'vé VIP' theo dõi chiến dịch tấn công toàn cầu với quy mô đáng kinh ngạc.
Tại hội nghị bảo mật Black Hat ở Las Vegas vào tháng 8 năm 2026, Stykas — Giám đốc Công nghệ (CTO) của công ty an ninh mạng Kumio — đã trình bày báo cáo chi tiết nhất từ trước đến nay về chiến dịch hack toàn cầu của Triều Tiên. Dưới đây là những gì ông tìm thấy.
Trong suốt 22 tháng, Stykas đã phân tích khoảng 5 terabyte dữ liệu trích xuất từ máy chủ chỉ huy và kiểm soát (C2) của hacker Triều Tiên . Bằng chứng cho thấy 1.640 tổ chức đã bị xâm phạm trên khắp 57 quốc gia
.
Mức độ xâm nhập không đồng đều. Stykas ước tính có khoảng 700 đến 800 nạn nhân bị ảnh hưởng nghiêm trọng, mà ông gọi là những vụ xâm nhập "gây thiệt hại thực sự" . Trong những trường hợp nặng nhất, tin tặc đã giành được:
Stykas đã công khai tên khoảng một chục tổ chức đã xử lý quy trình tiết lộ thông tin tốt hoặc đã tự phát hiện ra vụ tấn công . Trong số đó có:
Chiến dịch có phạm vi rộng, nhắm vào các công ty công nghệ, tổ chức tài chính, nhà cung cấp dịch vụ y tế và cơ quan chính phủ trên hàng chục quốc gia .
Phương thức xâm nhập chính là một chiến dịch kỹ thuật xã hội mà Stykas xác định là "Contagious Interview" (Phỏng vấn Lây nhiễm) . Các hacker Triều Tiên đóng giả nhà tuyển dụng trên các mạng chuyên nghiệp như LinkedIn. Chúng nhắm vào các lập trình viên bằng những lời mời làm việc hấp dẫn và trong các cuộc phỏng vấn giả, lừa nạn nhân tải xuống các bài kiểm tra lập trình, tệp PDF hoặc các tệp khác có chứa mã độc
.
Một khi thiết bị của một nhân viên hoặc nhà thầu bị xâm nhập, tin tặc sẽ xoay sở để thâm nhập vào mạng nội bộ của công ty. Trong một số trường hợp, các nhân viên CNTT người Triều Tiên cũng trực tiếp thâm nhập vào công ty thông qua hình thức làm việc từ xa gian lận .
Stykas không xâm nhập bằng một cuộc tấn công tinh vi, mà là vì chính các hacker Triều Tiên đã vô tình lây nhiễm mã độc vào máy trạm của chính họ . Sai lầm về bảo mật hoạt động này đã cho Stykas một chỗ đứng trong máy chủ chỉ huy và kiểm soát của chúng. Từ đó, anh ta truy cập vào các kênh Slack và Discord nội bộ của chúng, lục soát dữ liệu bị đánh cắp, trích xuất mã nguồn và thông tin liên lạc nội bộ
.
Anh ta đã dành 22 tháng lặng lẽ theo dõi các hoạt động của chúng mà không bị phát hiện .
Tại Black Hat, Stykas đã tiết lộ :
Những phát hiện của Stykas nhấn mạnh một lỗ hổng quan trọng trong bảo mật doanh nghiệp hiện đại: sự phụ thuộc vào các nhà thầu từ xa và chính quy trình tuyển dụng như một bề mặt tấn công. Chúng cũng cho thấy các nhóm hacker do nhà nước bảo trợ có thể che giấu một số lượng lớn các vụ vi phạm — nhiều hơn nhiều so với những gì đã biết trước đây — trong nhiều năm.
Thực tế là một nhà nghiên cứu cá nhân có thể xâm nhập và theo dõi bộ máy hack của một quốc gia trong gần hai năm cũng cho thấy những khoảng trống đáng kể về bảo mật hoạt động trong các đơn vị mạng của Triều Tiên .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Chuyên gia bảo mật người Hy Lạp Vangelis Stykas đã sống ẩn mình trong máy chủ chỉ huy của hacker Triều Tiên suốt 22 tháng.
Chuyên gia bảo mật người Hy Lạp Vangelis Stykas đã sống ẩn mình trong máy chủ chỉ huy của hacker Triều Tiên suốt 22 tháng. Ông phát hiện bằng chứng cho thấy 1.640 công ty tại 57 quốc gia đã bị xâm phạm bởi chiến dịch hack do nhà nước Triều Tiên hậu thuẫn.
Khoảng 700 800 nạn nhân bị xâm nhập nghiêm trọng, bao gồm quyền truy cập root vào máy chủ và kiểm soát tài khoản AWS.