区块链调查员ZachXBT于2026年4月8日发布了一条包含11部分的长推文,曝光了从朝鲜IT工人内部支付服务器窃取的数据。数据显示,自2025年11月底以来,该服务器已处理超过350万美元的支付,平均每月约100万美元。这些资金通过加密货币兑换为法定货币,并通过中国银行账户等渠道转移。
核心发现:默认密码与制裁实体
泄露数据来自一台被信息窃取恶意软件入侵的朝鲜IT工人设备。一名匿名消息源将文件分享给ZachXBT,后者确认这些材料从未公开过。提取的记录包括约390个账户、IPMsg聊天记录、伪造身份信息、浏览器历史和加密货币交易记录。调查的核心内部平台是luckyguys.site,其内部名称为WebMsg,功能类似Discord,用于朝鲜IT工人向管理员报告支付情况。至少10名用户从未更改默认密码“123456”。
用户列表中包含角色、韩文姓名、城市和编码组名,与已知朝鲜IT工人运营模式一致。列表中出现的三家公司——Sobaeksu、Saenal和Songkwang——目前均受美国财政部外国资产控制办公室(OFAC)制裁。
支付流程与资金转移
支付通过一个名为PC-1234的中心管理员账户确认。ZachXBT分享了一名昵称“Rascal”用户的直接消息示例,详细描述了2025年12月至2026年4月期间与伪造身份相关的转账。部分消息提及香港地址用于账单和商品采购,但其真实性未经验证。关联的支付钱包地址在此期间收到超过350万美元,相当于每月约100万美元。工人使用伪造的法律文件和虚假身份获取工作。加密货币要么从交易所直接转移,要么通过Payoneer等平台兑换为法定货币,再转入中国银行账户。管理员账户PC-1234随后确认收款,并分发各种加密货币和金融科技平台的凭证。
链上分析将内部支付地址与已知的朝鲜IT工人集群关联起来。两个特定地址被识别:一个以太坊地址和一个波场地址,后者于2025年12月被Tether冻结。
组织结构与运营细节
ZachXBT利用完整数据集绘制了该网络的完整组织结构,包括每个用户和每个群组的支付总额。他发布了覆盖2025年12月至2026年2月的交互式组织图,网址为investigation.io/dprk-itw-breach,密码为“123456”。泄露的设备数据和聊天记录还揭示了其他细节:工人使用Astrill VPN和伪造身份申请工作;内部Slack讨论中,一名用户“Nami”分享了一篇关于朝鲜工人深度伪造申请人的博客;管理员还在2025年11月至2026年2月期间向工人发送了43个Hex-Rays和IDA Pro培训模块,涵盖反汇编、反编译和调试。其中一个链接专门针对解包恶意PE可执行文件。
共有33名朝鲜IT工人通过同一个IPMsg网络进行通信。单独的日志条目提到计划通过尼日利亚代理窃取GalaChain游戏Arcano,但该计划的结果尚不清楚。
结论与影响
ZachXBT称该集群的操作复杂度远低于Applejeus或Tradertraitor等高级朝鲜团体。他此前估计,朝鲜IT工人每月总计创造数百万美元的收入。他指出,像这次曝光这样的低端集群之所以能吸引威胁行为者,是因为风险低且竞争小。luckyguys.site域名在ZachXBT发布调查结果后的第二天(4月9日)下线。他确认所有数据已在网站关闭前存档。此次调查直接展示了朝鲜IT工人细胞如何收集支付、维护虚假身份以及通过加密货币和法币系统转移资金,其文档同时揭示了这些团体赖以维持运营的规模和操作漏洞。

