ZachXBT a exposé des données internes des travailleurs informatiques nord-coréens aujourd'hui, détaillant un flux de crypto de 3,5 millions de dollars depuis fin 2025. Selon ZachXBT, l'ensemble de données provenait d'un appareil compromis et comprend 390 comptes, des journaux de discussion et des enregistrements de transactions. Les résultats révèlent comment les travailleurs ont utilisé de fausses identités, une sécurité faible et des systèmes coordonnés pour traiter environ 1 million de dollars par mois.
Selon ZachXBT dans un fil X détaillé, une source anonyme a fourni des données extraites d'un serveur de paiement interne utilisé par les travailleurs informatiques nord-coréens du DPRK. L'ensemble de données comprend des journaux de discussion de IPMsg, des listes de comptes et des historiques de navigateurs liés à des opérations frauduleuses. Les utilisateurs ont discuté d'une plateforme appelée luckyguys[.]site, décrite comme un hub de remises.
Le système a fonctionné à la fois comme un outil de messagerie et un canal de reporting. Les travailleurs soumettaient leurs gains et recevaient des instructions via cette plateforme. Cependant, la sécurité faible a exposé le système, car plusieurs comptes utilisaient le mot de passe par défaut « 123456 » sans changements.
Les dossiers des utilisateurs ont listé des noms coréens, des villes et des identifiants de groupe codés. De plus, trois entités ; Sobaeksu, Saenal et Songkwang, sont apparues dans les données. Ces entreprises sont actuellement sous sanctions de l'OFAC, liant le réseau à des opérations précédemment identifiées.
Les motifs de transaction révèlent un flux de 3,5 millions de dollars.
Les journaux de transactions montrent un mouvement constant de fonds à travers le réseau. Selon ZachXBT, les utilisateurs ont transféré de la crypto depuis des échanges ou des services avant de la convertir en fiat. Dans de nombreux cas, les travailleurs ont utilisé des comptes bancaires chinois et des plateformes comme Payoneer pour l'extraction.
Un compte administratif identifié comme PC-1234 a confirmé des paiements et distribué des identifiants de compte. Ces identifiants variaient entre les échanges de crypto et les plateformes fintech selon les besoins des utilisateurs. Depuis novembre 2025, les adresses de portefeuille suivies ont traité plus de 3,5 millions de dollars.
Le traçage de la blockchain a lié plusieurs adresses de paiement à des entités connues de la RPDC. Un portefeuille Tron a été gelé par Tether en décembre 2025. Cette action indique une intervention limitée des participants de l'industrie selon ZachXBT.
Identités Falsifiées, Formation et Coordination
L'ensemble de données décrit également comment les travailleurs ont sécurisé des emplois à distance en utilisant des identités fabriquées. Selon ZachXBT, les données des appareils compromis ont révélé de fausses personnes, des candidatures à des emplois et des activités de navigateur.
Les travailleurs comptaient sur des outils comme Astrill VPN pour masquer leur localisation pendant ces opérations. Cette nouvelle enquête survient après que ZachXBT a critiqué Circle pour le retard dans l'exploitation du Drift Protocol de 285 millions de dollars. Dans le nouveau rapport, des discussions internes ont montré une coordination à travers plusieurs plateformes.
L'admin a partagé 43 modules couvrant des sujets d'ingénierie inverse, y compris Hex-Rays et IDA Pro. Ces sessions se concentraient sur le désassemblage, le débogage et l'analyse de logiciels malveillants, indiquant un développement technique continu au sein du réseau.