区块链调查员ZachXBT于2026年4月8日发布了一份长达11部分的调查报告,曝光了从朝鲜内部支付服务器中窃取的数据,揭示了自2025年11月底以来,该服务器处理了超过350万美元的付款,每月平均高达100万美元。
关键发现:默认密码“123456”与制裁实体
泄露数据来自一台被信息窃取恶意软件入侵的朝鲜IT工作者设备。一位匿名消息人士将文件提供给ZachXBT,后者确认这些材料从未公开过。提取的记录包括约390个账户、IPMsg聊天记录、伪造身份、浏览器历史和加密货币交易记录。
调查的核心内部平台是luckyguys.site(内部称为WebMsg),它充当类似Discord的通讯工具,让朝鲜IT工作者向他们的管理者报告付款。至少有10名用户从未更改过默认密码,该密码设置为“123456”。用户列表包含角色、朝鲜语姓名、城市和编码的组名,与已知的朝鲜IT工作者行动一致。列表中出现的三家公司——Sobaeksu、Saenal和Songkwang——目前均受到美国财政部外国资产控制办公室(OFAC)的制裁。
支付流程与资金转移
付款通过一个标识为PC-1234的中心管理员账户确认。ZachXBT分享了一位昵称为“Rascal”的用户直接消息示例,其中详细描述了与2025年12月至2026年4月期间伪造身份相关的转账。部分消息提到了用于账单和货物的香港地址,但其真实性尚未得到验证。
相关的支付钱包地址在此期间收到了超过350万美元,相当于每月约100万美元。工作者使用伪造的法律文件和虚假身份获得工作。加密货币要么直接从交易所转移,要么通过Payoneer等平台转换为法币,经由中国银行账户处理。管理员账户PC-1234随后确认收款,并分发各种加密货币和金融科技平台的凭证。
链上分析将内部支付地址与已知的朝鲜IT工作者集群联系起来。识别出两个特定地址:一个以太坊地址和一个波场地址——Tether已于2025年12月冻结了后者。
运营规模与安全漏洞
ZachXBT利用完整数据集绘制了该网络的完整组织结构图,包括每个用户和每个组的付款总额。他发布了2025年12月至2026年2月期间的交互式组织图表,网址为investigation.io/dprk-itw-breach,访问密码为“123456”。
被入侵的设备及聊天记录还提供了额外细节。工作者使用Astrill VPN和伪造身份申请工作。内部Slack讨论中,一位名为“Nami”的用户分享了一篇关于朝鲜工作者深度伪造求职者的博客。管理员还在2025年11月至2026年2月期间向工作者发送了43个Hex-Rays和IDA Pro培训模块,涵盖反汇编、反编译和调试。其中一个共享链接专门涉及解包恶意PE可执行文件。
三十三名朝鲜IT工作者被发现通过同一个IPMsg网络进行通信。单独的日志条目提及计划通过尼日利亚代理从GalaChain游戏Arcano窃取资金,但该行动的结果尚不明确。
ZachXBT形容这个集群在操作上不如Applejeus或Tradertraitor等高阶朝鲜组织先进。他此前估计,朝鲜IT工作者每月总共能产生数百万美元的收益。他指出,低层级组织之所以吸引威胁行为者,是因为风险低且竞争小。
后续影响
Luckyguys.site域名在ZachXBT发布调查结果后的第二天(4月9日)下线。他确认在网站关闭前已存档了全部数据集。这项调查直接展示了朝鲜IT工作者小组如何收集付款、维持伪造身份以及通过加密货币和法币系统转移资金,其文件既揭示了这些组织的规模,也暴露了他们赖以活跃的操作漏洞。

