朝鲜黑客遭反杀:ZachXBT泄露内部支付服务器,月入百万美元密码弱爆

朝鲜黑客遭反杀:ZachXBT泄露内部支付服务器,月入百万美元密码弱爆

N
News Editor 01
2026-07-23 11:10:15
链上侦探ZachXBT从朝鲜黑客内部支付服务器外泄数据中,揭露其月赚百万美元的诈骗体系,服务器默认密码竟是‘123456’。
ZachXBT朝鲜黑客内部服务器泄露123456洗钱

链上侦探 ZachXBT 在 X 平台扔出新炸弹:一份朝鲜黑客内部支付服务器的外泄资料,把整个假 IT 工作者诈骗网络扒了个底朝天。每月入账约 100 万美元,洗钱路径清晰,但整个系统的安全防护却像个笑话——管理后台的默认密码竟是 “123456”,而且名单里 10 个用户从未改过。

内部服务器被反黑,密码弱到像没设

外泄的起因颇具黑色幽默。ZachXBT 透露,一名朝鲜 IT 工作者设备被信息窃取恶意软件感染,IPMsg 聊天记录、假身份资料、浏览历史全数泄露。调查发现,这个团伙使用一个名为 luckyguys[.]site 的内部支付平台向上线汇报账务。就是这样一个每月经手百万美元的枢纽,默认密码竟然是 “123456”。用户列表中甚至出现了已被美国财政部���外资产控制办公室(OFAC)制裁的三家实体:Sobaeksu、Saenal 与 Songkwang。

月入百万美元,洗钱链条被扒干净

ZachXBT 通过分析管理员 “PC-1234” 与员工的对话记录,还原了整个运作模式。自 2025 年 11 月底以来,该网络的支付钱包地址累计接收超过 350 万美元,平均每月约 100 万美元。洗钱路径高度一致:先将从交易所转出的加密货币,再通过中国银行账户或 Payoneer 等金融科技平台兑换成法币,经 PC-1234 确认后内部记账。链上数据还显示,其中一个 Tron 网络支付地址已在 2025 年 12 月被稳定币发行商 Tether 冻结

Deepfake 面试、策划攻击链游,日常全曝光

外泄的群组聊天记录还展示了这些朝鲜黑客的日常。代号 “Jerry” 的员工使用 Astrill VPN 搭配各种假身份疯狂投递简历。在 Slack 聊天中,有员工分享了一篇关于“朝鲜 IT 人员使用 Deepfake 申请工作”的安全文章,群组里还有人开玩笑反问:“这是不是你?”此外,记录显示 Jerry 曾讨论利用尼日利亚代理人对 GalaChain 上的区块链游戏 “Arcano” 发起窃取攻击。管理员还频繁发放 Hex-Rays 与 IDA Pro 的逆��工程、反编译与恶意程序脱壳等培训教材,明显在提升成员技术能力。

不过 ZachXBT 指出,这个团伙的成熟度远低于 Lazarus 旗下的 AppleJeus 或 TraderTraitor 等顶级黑客组织。他提出一个反常识的观点:对于其他网络威胁者而言,这些防御薄弱、手头资金充裕且“罪有应得”的低阶朝鲜黑客团体,反而是现成且低风险的攻击目标。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。