ZachXBT今天揭露了来自北韩IT工作者的内部数据,详细描述了自2025年底以来的350万美元加密货币流动。根据ZachXBT,该数据集来自一个被攻击的设备,并包括390个帐户、聊天记录和交易记录。调查结果揭示了工作者如何使用假身份、薄弱的安全性和协调的系统来处理每月约100万美元的交易。

根据ZachXBT在一个详细的X线程中,一个未具名的消息来源提供了来自北韩DPRK IT工作者所使用的内部支付伺服器提取的数据。该数据集包括来自IPMsg的聊天记录、帐户列表和与欺诈操作相关的浏览历史。用户讨论了一个名为luckyguys[.]site的平台,该平台被描述为汇款中心。

该系统同时作为消息工具和报告渠道。工人在这个平台上提交收益并接收指示。然而,安全性薄弱使系统暴露,因为几个帐户使用了默认密码“123456”而未进行更改。

用户记录列出了韩国名字、城市和编码的群组标识符。此外,数据中出现了三个实体;Sobaeksu、Saenal和Songkwang。这些公司目前正受到OFAC制裁,将该网络与先前识别的行动联系起来。

交易模式显示出350万美元的流动。

交易日志显示资金在网络中持续流动。根据ZachXBT的说法,用户在将加密货币转换为法币之前,从交易所或服务中转移资金。在许多情况下,工人使用中国银行账户和像Payoneer这样的平台来进行资金转移。

一个名为PC-1234的管理帐户确认了付款并分发了帐户凭证。这些凭证根据用户需求在不同的加密交易所和金融科技平台之间有所不同。自2025年11月以来,被追踪的钱包地址已处理超过350万美元。

区块链追踪将几个付款地址与已知的北韩(DPRK)联系起来。一个Tron钱包在2025年12月被Tether冻结。这一行动显示出根据ZachXBT的说法,行业参与者的干预有限。

虚假身份、培训和协调

数据集还概述了工人如何使用虚构身份来获得远程工作。根据ZachXBT的说法,受损的设备数据揭示了虚假的身份、工作申请和浏览器活动。

工人依赖像Astrill VPN这样的工具来隐藏位置以进行这些操作。这一新的调查是在ZachXBT对Circle因285万美元的Drift Protocol漏洞延迟进行指责之后展开的。在新的报告中,内部聊天显示了跨多个平台的协调。

管理员分享了43个涵盖逆向工程主题的模组,包括Hex-Rays和IDA Pro。这些会议专注于反组译、调试和恶意软件分析,显示出网络内部持续的技术发展。