朝鲜黑客内部支付服务器泄露:默认密码“123456”,月吞百万美元加密资金

朝鲜黑客内部支付服务器泄露:默认密码“123456”,月吞百万美元加密资金

N
News Editor 01
2026-07-09 01:04:13
区块链调查员ZachXBT发布泄露数据,揭露朝鲜IT工作者使用的内部支付平台luckyguys.site,自2025年11月以来处理超350万美元,默认密码竟是“123456”。涉及三个OFAC制裁实体,月均100万美元从加密货币转换为法币。
朝鲜黑客加密货币链上分析安全漏洞ZachXBT

区块链调查员ZachXBT于2026年4月8日发布了一份长达11部分的调查报告,曝光了从朝鲜内部支付服务器中窃取的数据,揭示了自2025年11月底以来,该服务器处理了超过350万美元的付款,每月平均高达100万美元。

关键发现:默认密码“123456”与制裁实体

泄露数据来自一台被信息窃取恶意软件入侵的朝鲜IT工作者设备。一位匿名消息人士将文件提供给ZachXBT,后者确认这些材料从未公开过。提取的记录包括约390个账户、IPMsg聊天记录、伪造身份、浏览器历史和加密货币交易记录。

调查的核心内部平台是luckyguys.site(内部称为WebMsg),它充当类似Discord的通讯工具,让朝鲜IT工作者向他们的管理者报告付款。至少有10名用户从未更改过默认密码,该密码设置为“123456”。用户列表包含角色、朝鲜语姓名、城市和编码的组名,与已知的朝鲜IT工作者行动一致。列表中出现的三家公司——Sobaeksu、Saenal和Songkwang——目前均受到美国财政部外国资产控制办公室(OFAC)的制裁。

支付流程与资金转移

付款通过一个标识为PC-1234的中心管理员账户确认。ZachXBT分享了一位昵称为“Rascal”的用户直接消息示例,其中详细描述了与2025年12月至2026年4月期间伪造身份相关的转账。部分消息提到了用于账单和货物的香港地址,但其真实性尚未得到验证。

相关的支付钱包地址在此期间收到了超过350万美元,相当于每月约100万美元。工作者使用伪造的法律文件和虚假身份获得工作。加密货币要么直接从交易所转移,要么通过Payoneer等平台转换为法币,经由中国银行账户处理。管理员账户PC-1234随后确认收款,并分发各种加密货币和金融科技平台的凭证。

链上分析将内部支付地址与已知的朝鲜IT工作者集群联系起来。识别出两个特定地址:一个以太坊地址和一个波场地址——Tether已于2025年12月冻结了后者。

运营规模与安全漏洞

ZachXBT利用完整数据集绘制了该网络的完整组织结构图,包括每个用户和每个组的付款总额。他发布了2025年12月至2026年2月期间的交互式组织图表,网址为investigation.io/dprk-itw-breach,访问密码为“123456”。

被入侵的设备及聊天记录还提供了额外细节。工作者使用Astrill VPN和伪造身份申请工作。内部Slack讨论中,一位名为“Nami”的用户分享了一篇关于朝鲜工作者深度伪造求职者的博客。管理员还在2025年11月至2026年2月期间向工作者发送了43个Hex-Rays和IDA Pro培训模块,涵盖反汇编、反编译和调试。其中一个共享链接专门涉及解包恶意PE可执行文件。

三十三名朝鲜IT工作者被发现通过同一个IPMsg网络进行通信。单独的日志条目提及计划通过尼日利亚代理从GalaChain游戏Arcano窃取资金,但该行动的结果尚不明确。

ZachXBT形容这个集群在操作上不如ApplejeusTradertraitor等高阶朝鲜组织先进。他此前估计,朝鲜IT工作者每月总共能产生数百万美元的收益。他指出,低层级组织之所以吸引威胁行为者,是因为风险低且竞争小。

后续影响

Luckyguys.site域名在ZachXBT发布调查结果后的第二天(4月9日)下线。他确认在网站关闭前已存档了全部数据集。这项调查直接展示了朝鲜IT工作者小组如何收集付款、维持伪造身份以及通过加密货币和法币系统转移资金,其文件既揭示了这些组织的规模,也暴露了他们赖以活跃的操作漏洞。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。