链上侦探ZachXBT曝光朝鲜黑客月入百万美元:内部支付网使用密码123456

链上侦探ZachXBT曝光朝鲜黑客月入百万美元:内部支付网使用密码123456

N
News Editor 01
2026-07-09 01:08:14
区块链调查员ZachXBT发布泄露数据,揭露朝鲜IT工作者通过内部支付平台luckyguys.site每月处理约100万美元加密货币,使用默认密码“123456”,涉及多个受制裁实体。
ZachXBT朝鲜黑客加密货币安全链上分析支付系统

2026年4月8日,知名区块链调查员ZachXBT发布了一个包含11部分的长线程,曝光了从朝鲜IT工作者内部支付服务器窃取的数据。自2025年11月底以来,该服务器已处理超过350万美元的付款,平均每月约100万美元。这些数据源自一台被信息窃取恶意软件入侵的朝鲜IT工作者设备,匿名来源将文件分享给ZachXBT,并确认这些材料从未公开发布过。

内部平台“luckyguys.site”成关键枢纽

调查的核心内部平台是luckyguys.site,也被内部称为WebMsg。它类似于Discord的通讯工具,允许朝鲜IT工作者向他们的管理员报告付款。令人震惊的是,至少10名用户从未更改过默认密码,密码就设置在“123456”。泄露数据包含约390个账户、IPMsg聊天记录、伪造身份、浏览器历史和加密货币交易记录。用户名单中列出了角色、韩文姓名、城市和编码组名,与已知的朝鲜IT工作者行动一致。名单中出现的三家公司——SobaeksuSaenalSongkwang——目前已被美国财政部外国资产控制办公室(OFAC)制裁。

支付流程与资金流向揭秘

付款通过一个名为PC-1234的中心管理员账户确认。ZachXBT分享了昵称“Rascal”用户的直接消息示例,详细描述了2025年12月至2026年4月期间与欺诈身份相关的转账。部分消息提及用于账单和商品的香港地址,但真实性尚未验证。相关支付钱包地址在此期间收到超过350万美元。工作者使用伪造的法律文件和虚假身份获得工作。加密货币要么直接从交易所转移,要么通过Payoneer等平台转换为法币,存入中国银行账户。管理员账户PC-1234随后确认收款,并分发各种加密货币和金融科技平台的凭证。

链上分析将内部支付地址与已知的朝鲜IT工作者集群联系起来。确定了两个特定地址:一个以太坊地址和一个波场地址,后者于2025年12月被Tether冻结。ZachXBT利用完整数据集绘制了该网络的完整组织结构图,包括每个用户和每个组的付款总额。他发布了2025年12月至2026年2月的交互式组织图,访问地址是investigation.io/dprk-itw-breach,密码是“123456”。

低配黑客的运作细节

被入侵设备中的其他细节显示,工作者使用Astrill VPN和虚假身份申请工作。内部Slack讨论中,一名用户“Nami”分享了一篇关于朝鲜工作者深度伪造求职者的博客。管理员还在2025年11月至2026年2月期间向工作者发送了43个Hex-RaysIDA Pro培训模块,涵盖反汇编、反编译和调试内容。其中一个共享链接专门涉及解包恶意PE可执行文件。33名朝鲜IT工作者通过同一个IPMsg网络通信。单独的日志条目提到了计划通过尼日利亚代理从GalaChain游戏Arcano窃取资金的行动,但数据中未明确该行动的结果。

ZachXBT指出,这个集群的操作复杂程度低于高级朝鲜黑客组织(如Applejeus或Tradertraitor)。他此前估计,朝鲜IT工作者每月集体产生数百万美元的收入。他认为,像这样低级别的团伙吸引威胁行为者,因为风险低且竞争少。luckyguys.site域名在ZachXBT发布调查后的第二天(4月9日)下线,但他确认完整数据集已存档。这项调查直接展示了朝鲜IT工作者小组如何收集付款、维护虚假身份以及通过加密货币和法币系统转移资金,相关文档揭示了这些团体赖以活跃的规模和操作漏洞。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。