Tất tần tật nhóm tin tặc Lazarus: Nhóm hacker Triều Tiên gieo rắc ác mộng toàn cầu | Trường Sơn

SpiderumAbout 6 min readJun 29, 2025Watch original
THE SUMMARYAI-generated

Key Concepts

Lazarus Group, APT38, Hidden Cobra, Operation Troy, DDoS, 10 Days of Rain, Dark Seoul, Tổng cục Trinh sát (RGB), BlueNoroff, Andariel, Sony Pictures hack, Guardians of Peace, The Interview, SWIFT, Bangladesh Bank Heist, WannaCry, EternalBlue, Kill Switch, Bitcoin, Monero, Ronin Bridge, Horizon Bridge, Atomic Wallet, Stake.com, Bybit, Chiến tranh mạng phi đối xứng (Asymmetric Warfare).

Lịch sử hình thành và nguồn gốc Lazarus

  • Nguồn gốc: Lazarus bắt đầu lộ diện vào cuối thập niên 2000.
  • Operation Troy (2009-2012): Chiến dịch DDoS quy mô lớn làm tê liệt các website và hệ thống trực tuyến của chính phủ Hàn Quốc.
  • 10 Days of Rain và Dark Seoul (2011, 2013): Tấn công Dark Seoul vào tháng 5/2013 đánh sập hàng chục nghìn máy tính tại các đài truyền hình, ngân hàng và tổ chức quan trọng ở Hàn Quốc.
  • Liên hệ với chính phủ Triều Tiên: Các cơ quan tình báo phương Tây xác định mối quan hệ mật thiết với Tổng cục Trinh sát (RGB), cơ quan tình báo quân sự hàng đầu Triều Tiên.
  • Thành lập và đào tạo: Thành lập ít nhất từ năm 2007 dưới sự chỉ đạo của RGB, tuyển chọn nhân tài từ các trường đại học hàng đầu như Đại học Công nghệ Kim Chaek và Đại học Kim Nhật Thành, đào tạo ở Trung Quốc.
  • Hoạt động bên ngoài Triều Tiên: Nhiều thành viên hoạt động ở nước ngoài, ví dụ như Thẩm Dương (Trung Quốc), sử dụng cơ sở hạ tầng internet tốt hơn và xây dựng các doanh nghiệp bình phong.
  • Park Jin Hyok: Hacker đầu tiên của Lazarus bị FBI truy nã, làm việc tại công ty bình phong Chosun Expo ở Trung Quốc.
  • Cấu trúc tổ chức: Siêu tập thể bao gồm nhiều đơn vị tác chiến nhỏ hơn.
    • BlueNoroff (APT38): Chuyên tấn công vào các định chế tài chính quốc tế, cố gắng đánh cắp hơn 1,1 tỷ đô la.
    • Andariel: Tập trung vào các mục tiêu quân sự và doanh nghiệp Hàn Quốc, đánh cắp thông tin tình báo và trục lợi tài chính.
  • Cấm vận: Năm 2019, Hoa Kỳ chính thức đưa Lazarus, BlueNoroff và Andariel vào danh sách cấm vận.

Các chiến dịch tấn công nổi bật

Vụ tấn công Sony Pictures (2014)

  • Diễn biến: Ngày 24/11/2014, hệ thống Sony Pictures bị xâm nhập bởi nhóm tự xưng Guardians of Peace. Dữ liệu nội bộ bị rò rỉ, bao gồm phim chưa phát hành, email, bảng lương, thông tin cá nhân của nhân viên. Mã độc phá hỏng hàng ngàn máy tính.
  • Động cơ: Nghi ngờ là đòn trả đũa của Triều Tiên vì bộ phim "The Interview" chế giễu lãnh đạo Kim Jong-un.
  • Hậu quả: Sony phải hủy buổi công chiếu phim, thiệt hại hàng chục triệu đô, lãnh đạo cấp cao từ chức.
  • Điều tra: FBI chỉ đích danh Lazarus là thủ phạm, được chính phủ Triều Tiên bảo trợ.

Chuỗi trộm cắp ngân hàng thông qua hệ thống SWIFT (2015-2016)

  • Các vụ tấn công: Ngân hàng del Austro (Ecuador), TPBank (Việt Nam), Ngân hàng Trung ương Bangladesh.
  • Vụ cướp Ngân hàng Trung ương Bangladesh (2016): Hacker xâm nhập hệ thống, sử dụng SWIFT để gửi 35 yêu cầu chuyển tiền gần 1 tỷ đô la. Năm giao dịch thành công chuyển 101 triệu đô la đến Philippines và Sri Lanka. Lỗi chính tả "foundation" thành "foundation" giúp chặn đứng 30 giao dịch còn lại.
  • Thiệt hại: Lazarus ẵm trọn 81 triệu đô la.
  • Phương thức: Xâm nhập mạng ngân hàng bằng email lừa đảo, cài đặt mã độc, thao túng hệ thống SWIFT, rửa tiền qua sòng bạc.
  • Các ngân hàng khác bị tấn công: Việt Nam, Philippines, Malaysia, Ecuador.

Mã độc tống tiền WannaCry (2017)

  • Diễn biến: Tháng 5/2017, mã độc WannaCry bùng phát trên toàn cầu, lây nhiễm hơn 200.000 máy tính tại 150 quốc gia.
  • Phương thức: Tự lan truyền như sâu mạng, khai thác lỗ hổng EternalBlue trên giao thức SMB của Windows.
  • Hậu quả: Hệ thống y tế quốc gia Anh (NHS) gần như tê liệt, nhiều hãng xe hơi, viễn thông, trường đại học, ngân hàng bị tấn công.
  • Tiền chuộc: Đòi 300 đô la bằng Bitcoin, nhưng mã phục hồi không hoạt động. Chỉ thu được khoảng 160.000 đô la tiền chuộc.
  • Động cơ: Phá hoại, gửi thông điệp hoặc gây hỗn loạn.
  • Kill Switch: Chuyên gia an ninh Marcus Hutchins vô hiệu hóa đợt bùng phát bằng cách đăng ký tên miền.
  • Điều tra: Các cơ quan tình báo phương Tây chỉ ra Triều Tiên đứng sau, bằng chứng kỹ thuật cho thấy mã nguồn trùng khớp với mã Lazarus từng dùng.
  • Cáo buộc: Mỹ, Anh, Úc, Canada, New Zealand công khai quy trách nhiệm cho Triều Tiên. Mỹ truy tố thành viên Lazarus là Park Jin Hyok.

Chiến dịch tấn công tiền mã hóa (2017 - nay)

  • Mục tiêu: Sàn giao dịch tiền số, quỹ đầu tư crypto.
  • Các vụ tấn công:
    • Bitthumb (Hàn Quốc): Mất 7 triệu đô la Bitcoin (2/2017).
    • Youbit (Hàn Quốc): Phá sản sau hai lần bị tấn công (2017).
    • NiceHash (Slovenia): Mất 4.736 Bitcoin (12/2017).
    • Ronin Bridge (2022): Mất 620 triệu đô la tiền mã hóa.
    • Harmony Horizon (2022): Mất 100 triệu đô la.
    • Atomic Wallet (2023): Mất hơn 100 triệu đô la.
    • Stake.com (2023): Mất 41 triệu đô la.
    • Bybit (2025): Mất 1,5 tỷ đô la ETH.
  • Phương thức:
    • Tận dụng lỗ hổng zero-day.
    • Email spear phishing.
    • Ứng dụng tiền ảo giả.
    • Tấn công vào nhân viên nội bộ (Operation Dream Job).
    • Khai thác kẽ hở trong quy trình chuyển ví lạnh.
  • Báo cáo: Immunefi báo cáo năm 2023 Lazarus gây thiệt hại hơn 300 triệu đô la qua các vụ hack crypto.
  • Mục đích: Kiếm ngoại tệ cho chính quyền Kim Jong-un.

Ảnh hưởng tác động trên toàn cầu và vai trò trong chiến tranh mạng

  • Tài chính kinh tế: Đánh cắp lượng tài sản khổng lồ, gây chấn động thị trường tài chính, buộc các ngân hàng và sàn giao dịch phải nâng cấp an ninh.
  • Chính trị ngoại giao: Gia tăng căng thẳng giữa Triều Tiên và phần còn lại của thế giới, đặc biệt là với Mỹ và đồng minh. Mỹ áp đặt thêm các lệnh trừng phạt, liệt Triều Tiên vào diện "sponsor of cyber terrorism".
  • Xã hội: Lung lay niềm tin và an ninh mạng trên toàn cầu, đặt ra thách thức cho các chính phủ trong việc bảo vệ người dân và doanh nghiệp.
  • Chiến tranh mạng: Lazarus là ví dụ tiêu biểu cho chiến lược chiến tranh phi đối xứng của Triều Tiên.
  • Cô lập: Hoạt động của Lazarus khiến Triều Tiên bị cô lập thêm.
  • Hội đồng Bảo an Liên Hợp Quốc: Đề xuất áp thêm các biện pháp trừng phạt, đưa nhóm Lazarus vào danh sách đen.

Kết luận

Lazarus Group đã trở thành một tác nhân toàn cầu, làm giàu cho Triều Tiên, gây thiệt hại cho kinh tế thế giới, khuấy đảo trật tự an ninh mạng và là một nhân tố mới trong bàn cờ địa chính trị. Sự trỗi dậy của Lazarus buộc các quốc gia và tổ chức quốc tế phải đánh giá lại cách tiếp cận đối với an ninh mạng. Hợp tác quốc tế giúp phanh phui nhiều hoạt động của Lazarus, thu hồi tài sản đánh cắp và hiểu rõ bộ mặt thật của nhóm hacker này.

AI summaries can miss context or contain errors. Check important details against the original video.

MAKE IT YOURS

Read. Remember. Reuse.

Free tools

Go a little deeper.

Have a question about this video? Load its transcript to open the video chat.