链上侦探 ZachXBT 在 X 平台扔出新炸弹:一份朝鲜黑客内部支付服务器的外泄资料,把整个假 IT 工作者诈骗网络扒了个底朝天。每月入账约 100 万美元,洗钱路径清晰,但整个系统的安全防护却像个笑话——管理后台的默认密码竟是 “123456”,而且名单里 10 个用户从未改过。
内部服务器被反黑,密码弱到像没设
外泄的起因颇具黑色幽默。ZachXBT 透露,一名朝鲜 IT 工作者设备被信息窃取恶意软件感染,IPMsg 聊天记录、假身份资料、浏览历史全数泄露。调查发现,这个团伙使用一个名为 luckyguys[.]site 的内部支付平台向上线汇报账务。就是这样一个每月经手百万美元的枢纽,默认密码竟然是 “123456”。用户列表中甚至出现了已被美国财政部���外资产控制办公室(OFAC)制裁的三家实体:Sobaeksu、Saenal 与 Songkwang。
月入百万美元,洗钱链条被扒干净
ZachXBT 通过分析管理员 “PC-1234” 与员工的对话记录,还原了整个运作模式。自 2025 年 11 月底以来,该网络的支付钱包地址累计接收超过 350 万美元,平均每月约 100 万美元。洗钱路径高度一致:先将从交易所转出的加密货币,再通过中国银行账户或 Payoneer 等金融科技平台兑换成法币,经 PC-1234 确认后内部记账。链上数据还显示,其中一个 Tron 网络支付地址已在 2025 年 12 月被稳定币发行商 Tether 冻结。
Deepfake 面试、策划攻击链游,日常全曝光
外泄的群组聊天记录还展示了这些朝鲜黑客的日常。代号 “Jerry” 的员工使用 Astrill VPN 搭配各种假身份疯狂投递简历。在 Slack 聊天中,有员工分享了一篇关于“朝鲜 IT 人员使用 Deepfake 申请工作”的安全文章,群组里还有人开玩笑反问:“这是不是你?”此外,记录显示 Jerry 曾讨论利用尼日利亚代理人对 GalaChain 上的区块链游戏 “Arcano” 发起窃取攻击。管理员还频繁发放 Hex-Rays 与 IDA Pro 的逆��工程、反编译与恶意程序脱壳等培训教材,明显在提升成员技术能力。
不过 ZachXBT 指出,这个团伙的成熟度远低于 Lazarus 旗下的 AppleJeus 或 TraderTraitor 等顶级黑客组织。他提出一个反常识的观点:对于其他网络威胁者而言,这些防御薄弱、手头资金充裕且“罪有应得”的低阶朝鲜黑客团体,反而是现成且低风险的攻击目标。

