ZachXBT expôs dados internos de trabalhadores de TI da Coreia do Norte hoje, detalhando um fluxo de criptomoeda de $3,5 milhões desde o final de 2025. De acordo com ZachXBT, o conjunto de dados veio de um dispositivo comprometido e inclui 390 contas, registros de chat e registros de transações. As descobertas revelam como os trabalhadores usaram identidades falsas, segurança fraca e sistemas coordenados para processar aproximadamente $1 milhão mensalmente.
De acordo com ZachXBT em um detalhado tópico X, uma fonte não identificada forneceu dados extraídos de um servidor de pagamento interno usado por trabalhadores de TI da Coreia do Norte (DPRK). O conjunto de dados inclui registros de chat do IPMsg, listas de contas e históricos de navegação ligados a operações fraudulentas. Os usuários discutiram uma plataforma chamada luckyguys[.]site, descrita como um centro de remessas.
O sistema funcionou como uma ferramenta de mensagens e um canal de relatórios. Trabalhadores enviaram ganhos e receberam instruções através desta plataforma. No entanto, a segurança fraca expôs o sistema, já que várias contas usaram a senha padrão “123456” sem alterações.
Os registros de usuários listaram nomes coreanos, cidades e identificadores de grupo codificados. Além disso, três entidades; Sobaeksu, Saenal e Songkwang, apareceram nos dados. Essas empresas estão atualmente sob sanções da OFAC, ligando a rede a operações previamente identificadas.
Padrões de Transação Revelam um Fluxo de $3,5M.
Os logs de transação mostram um movimento consistente de fundos pela rede. De acordo com ZachXBT, os usuários transferiram cripto de exchanges ou serviços antes de converterem em fiat. Em muitos casos, trabalhadores usaram contas bancárias chinesas e plataformas como Payoneer para off-ramping.
Uma conta administrativa identificada como PC-1234 confirmou pagamentos e distribuiu credenciais de conta. Essas credenciais variaram entre exchanges de cripto e plataformas fintech dependendo das necessidades dos usuários. Desde novembro de 2025, endereços de carteira rastreados processaram mais de $3,5 milhões.
O rastreamento da blockchain ligou vários endereços de pagamento a conhecidos DPRK. Uma carteira Tron foi congelada pela Tether em dezembro de 2025. Essa ação indica uma intervenção limitada por participantes da indústria, conforme ZachXBT.
Identidades Falsas, Treinamento e Coordenação
O conjunto de dados também descreve como trabalhadores garantiram empregos remotos usando identidades falsas. De acordo com ZachXBT, dados de dispositivos comprometidos revelaram personas falsas, aplicações de emprego e atividade de navegador.
Os trabalhadores contaram com ferramentas como Astrill VPN para mascarar locais durante essas operações. Esta nova investigação vem após ZachXBT ter criticado a Circle pela demora na exploração do Drift Protocol de $285M. No novo relatório, chats internos mostraram coordenação em várias plataformas.
O admin compartilhou 43 módulos cobrindo tópicos de engenharia reversa, incluindo Hex-Rays e IDA Pro. Essas sessões focaram em desmontagem, depuração e análise de malware, indicando um desenvolvimento técnico contínuo dentro da rede.