ZachXBT expuso datos internos de trabajadores de TI de Corea del Norte hoy, detallando un flujo de cripto de $3.5 millones desde finales de 2025. Según ZachXBT, el conjunto de datos provino de un dispositivo comprometido e incluye 390 cuentas, registros de chat y registros de transacciones. Los hallazgos revelan cómo los trabajadores utilizaron identidades falsas, seguridad débil y sistemas coordinados para procesar aproximadamente $1 millón mensual.
Según ZachXBT en un hilo detallado de X, una fuente no identificada proporcionó datos extraídos de un servidor de pagos interno utilizado por trabajadores de TI de Corea del Norte (DPRK). El conjunto de datos incluye registros de chat de IPMsg, listas de cuentas e historiales de navegación vinculados a operaciones fraudulentas. Los usuarios discutieron una plataforma llamada luckyguys[.]site, descrita como un centro de remesas.
El sistema funcionó tanto como herramienta de mensajería como canal de informes. Los trabajadores presentaron sus ganancias y recibieron instrucciones a través de esta plataforma. Sin embargo, la seguridad débil expuso el sistema, ya que varias cuentas usaron la contraseña predeterminada “123456” sin cambios.
Los registros de usuarios enumeraban nombres coreanos, ciudades e identificadores de grupos codificados. Además, tres entidades; Sobaeksu, Saenal y Songkwang, aparecieron en los datos. Estas empresas están actualmente bajo sanciones de la OFAC, vinculando la red con operaciones identificadas previamente.
Los patrones de transacciones revelan un flujo de 3,5 millones de dólares.
Los registros de transacciones muestran un movimiento constante de fondos a través de la red. Según ZachXBT, los usuarios transfirieron cripto desde exchanges o servicios antes de convertirlo en fiat. En muchos casos, los trabajadores usaron cuentas bancarias chinas y plataformas como Payoneer para el off-ramping.
Una cuenta administrativa identificada como PC-1234 confirmó pagos y distribuyó credenciales de cuenta. Estas credenciales variaban entre exchanges de criptomonedas y plataformas fintech según las necesidades de los usuarios. Desde noviembre de 2025, las direcciones de billeteras rastreadas han procesado más de 3,5 millones de dólares.
El rastreo en blockchain vinculó varias direcciones de pago con DPRK conocido. Una billetera Tron fue congelada por Tether en diciembre de 2025. Esta acción indica una intervención limitada por parte de actores de la industria, según ZachXBT.
Identidades falsas, capacitación y coordinación
El conjunto de datos también describe cómo los trabajadores aseguraron empleos remotos usando identidades fabricadas. Según ZachXBT, los datos comprometidos del dispositivo revelaron personas falsas, solicitudes de empleo y actividad del navegador.
Los trabajadores dependieron de herramientas como Astrill VPN para enmascarar ubicaciones durante estas operaciones. Esta nueva investigación llega después de que ZachXBT señalara a Circle por el retraso del exploit del Drift Protocol de más de 285 millones de dólares. En el nuevo informe, los chats internos mostraron coordinación en múltiples plataformas.
El administrador compartió 43 módulos sobre temas de ingeniería inversa, incluido Hex-Rays y IDA Pro. Estas sesiones se centraron en desensamblaje, depuración y análisis de malware, lo que indica un desarrollo técnico continuo dentro de la red.