ZachXBT раскрыл внутренние данные работников IT Северной Кореи сегодня, детализируя крипто-поток в размере 3,5 миллиона долларов с конца 2025 года. Согласно ZachXBT, набор данных был получен с компрометированного устройства и включает 390 аккаунтов, журналы чатов и записи транзакций. Результаты показывают, как работники использовали поддельные личности, слабую безопасность и координированные системы для обработки примерно 1 миллиона долларов в месяц.

Согласно ZachXBT в подробной теме X, анонимный источник предоставил данные, извлеченные из внутреннего платежного сервера, используемого работниками IT Северной Кореи (ДНРК). Набор данных включает в себя журналы чатов из IPMsg, списки аккаунтов и истории браузеров, связанные с мошенническими операциями. Пользователи обсуждали платформу под названием luckyguys[.]site, описанную как центр денежных переводов.

Система функционировала как средство обмена сообщениями и канал отчетности. Работники отправляли доходы и получали инструкции через эту платформу. Однако слабая безопасность выставила систему на уязвимость, так как несколько аккаунтов использовали пароль по умолчанию «123456» без изменений.

Записи пользователей содержали корейские имена, города и закодированные идентификаторы групп. Кроме того, три сущности; Sobaeksu, Saenal и Songkwang, появились в данных. Эти компании в настоящее время находятся под санкциями OFAC, связывая сеть с ранее выявленными операциями.

Шаблоны транзакций показывают поток в $3.5M.

Журналы транзакций показывают последовательное движение средств по сети. По данным ZachXBT, пользователи переводили крипту с бирж или сервисов, прежде чем конвертировать её в фиат. Во многих случаях работники использовали китайские банковские счета и такие платформы, как Payoneer, для вывода.

Административный аккаунт, идентифицированный как PC-1234, подтвердил платежи и распределил учетные данные аккаунтов. Эти учетные данные варьировались между криптобиржами и финтех-платформами в зависимости от потребностей пользователя. С ноября 2025 года отслеживаемые адреса кошельков обработали более $3.5 миллионов.

Отслеживание блокчейна связало несколько адресов платежей с известной КНДР. Один Tron кошелек был заморожен Tether в декабре 2025 года. Это действие указывает на ограниченное вмешательство участников индустрии согласно ZachXBT.

Поддельные личности, обучение и координация

Набор данных также описывает, как работники обеспечивали удаленные работы, используя поддельные личности. По данным ZachXBT, компрометированные данные устройств показали фальшивые персоны, заявки на работу и активность в браузере.

Работники полагались на такие инструменты, как Astrill VPN, чтобы скрыть местоположение во время этих операций. Это новое расследование появилось после того, как ZachXBT указал на задержку эксплуатации Drift Protocol на $285M от Circle. В новом отчете внутренние чаты показали координацию на нескольких платформах.

Админ поделился 43 модулями, охватывающими темы реверс-инжиниринга, включая Hex-Rays и IDA Pro. Эти сессии были сосредоточены на дизассемблировании, отладке и анализе вредоносного ПО, что указывает на продолжающееся техническое развитие внутри сети.