2026年4月8日,著名区块链调查员ZachXBT发布了一条包含11部分的推文,曝光了从朝鲜IT工作者内部支付服务器窃取的数据。数据显示,自2025年11月底以来,该服务器处理了超过350万美元的付款,折合每月约100万美元。
数据泄露来源与关键发现
泄露数据源自一台被信息窃取恶意软件感染的朝鲜IT工作者设备。一名匿名消息人士将文件分享给ZachXBT,后者确认这些材料此前从未公开。提取的记录包括约390个账户、IPMsg聊天记录、伪造身份、浏览历史以及加密货币交易记录。
核心内部平台为luckyguys.site(内部又称WebMsg),功能类似Discord消息应用,供朝鲜IT工作者向他们的管理者报告付款。至少有10名用户从未更改默认密码,即简单的“123456”。用户列表包含角色、韩文姓名、城市及编码组名,与已知的朝鲜IT工作者行动一致。列表中出现的三家公司——Sobaeksu、Saenal和Songkwang——目前正受到美国财政部外国资产控制办公室(OFAC)的制裁。
付款流程与链上证据
付款通过一个标识为PC-1234的中心管理员账户确认。ZachXBT展示了来自昵称“Rascal”用户的私信示例,详细描述了2025年12月至2026年4月间与欺诈身份相关的转账记录。部分消息提及用于账单和商品的香港地址,但其真实性未经验证。关联的支付钱包地址在该期间收到超过350万美元,相当于每月约100万美元。工作者使用伪造的法律文件和虚假身份获得就业,加密货币通过交易所直接转移,或通过Payoneer等平台转换为法币并经由中国银行账户提取。管理员账户PC-1234随后确认收款并分发各种加密货币和金融科技平台的凭证。
链上分析将内部支付地址与已知的朝鲜IT工作者集群联系起来。发现了两个特定地址:一个以太坊地址和一个波场地址(后者于2025年12月被Tether冻结)。
组织结构与操作细节
ZachXBT利用完整数据集绘制了该网络的完整组织结构图,包括每位用户和每个小组的付款总额。他发布了交互式组织图(2025年12月至2026年2月),可在investigation.io/dprk-itw-breach访问,密码为“123456”。受感染设备和聊天记录还揭示了其他细节:工作者使用Astrill VPN和伪造身份申请工作;内部Slack讨论中包含名为“Nami”的用户发布的关于朝鲜工作者深度伪造申请者的博客;管理员还在2025年11月至2026年2月间向工作者发送了43个Hex-Rays和IDA Pro培训模块,涵盖反汇编、反编译和调试。其中一个链接专门涉及解包恶意PE可执行文件。
共有33名朝鲜IT工作者通过同一IPMsg网络通信。单独的日志条目提到计划使用尼日利亚代理从GalaChain游戏Arcano中窃取资产,但该行动的结果尚不清楚。ZachXBT指出,该集群的操作成熟度低于高级别朝鲜组织(如Applejeus或Tradertraitor)。他此前估计,朝鲜IT工作者群体每月合计产生数百万美元。他提到,像这样的低级别组织之所以吸引威胁行为者,是因为风险低且竞争小。
luckyguys.site域名在ZachXBT发布调查结果后的第二天(2026年4月9日)下线。ZachXBT确认在网站关闭前已存档全部数据。这项调查直接展示了朝鲜IT工作者单元如何收款、维护虚假身份以及通过加密货币和法币系统转移资金,文件资料既显示了规模,也揭示了这些团体赖以活跃的操作漏洞。

