ZachXBT今天揭露了來自北韓IT工作者的內部數據,詳細描述了自2025年底以來的350萬美元加密貨幣流動。根據ZachXBT,該數據集來自一個被攻擊的設備,並包括390個帳戶、聊天記錄和交易記錄。調查結果揭示了工作者如何使用假身份、薄弱的安全性和協調的系統來處理每月約100萬美元的交易。
根據ZachXBT在一個詳細的X線程中,一個未具名的消息來源提供了來自北韓DPRK IT工作者所使用的內部支付伺服器提取的數據。該數據集包括來自IPMsg的聊天記錄、帳戶列表和與欺詐操作相關的瀏覽歷史。用戶討論了一個名為luckyguys[.]site的平台,該平台被描述為匯款中心。
該系統同時作為消息工具和報告渠道。工人在這個平台上提交收益並接收指示。然而,安全性薄弱使系統暴露,因為幾個帳戶使用了默認密碼“123456”而未進行更改。
用戶記錄列出了韓國名字、城市和編碼的群組標識符。此外,數據中出現了三個實體;Sobaeksu、Saenal和Songkwang。這些公司目前正受到OFAC制裁,將該網絡與先前識別的行動聯繫起來。
交易模式顯示出350萬美元的流動。
交易日志顯示資金在網絡中持續流動。根據ZachXBT的說法,用戶在將加密貨幣轉換為法幣之前,從交易所或服務中轉移資金。在許多情況下,工人使用中國銀行賬戶和像Payoneer這樣的平台來進行資金轉移。
一個名為PC-1234的管理帳戶確認了付款並分發了帳戶憑證。這些憑證根據用戶需求在不同的加密交易所和金融科技平台之間有所不同。自2025年11月以來,被追蹤的錢包地址已處理超過350萬美元。
區塊鏈追蹤將幾個付款地址與已知的北韓(DPRK)聯繫起來。一個Tron錢包在2025年12月被Tether凍結。這一行動顯示出根據ZachXBT的說法,行業參與者的干預有限。
虛假身份、培訓和協調
數據集還概述了工人如何使用虛構身份來獲得遠程工作。根據ZachXBT的說法,受損的設備數據揭示了虛假的身份、工作申請和瀏覽器活動。
工人依賴像Astrill VPN這樣的工具來隱藏位置以進行這些操作。這一新的調查是在ZachXBT對Circle因285萬美元的Drift Protocol漏洞延遲進行指責之後展開的。在新的報告中,內部聊天顯示了跨多個平台的協調。
管理員分享了43個涵蓋逆向工程主題的模組,包括Hex-Rays和IDA Pro。這些會議專注於反組譯、調試和惡意軟件分析,顯示出網絡內部持續的技術發展。