区块链调查员ZachXBT于2026年4月8日发布了一个包含11部分的系列推文,曝光了从朝鲜IT工作者内部支付服务器窃取的数据。数据显示自2025年11月底以来,该服务器处理了超过350万美元的加密货币到法币的转换,月均约100万美元。
泄露数据来源与关键发现
泄露数据来自一名朝鲜IT工作者被信息窃取恶意软件感染的设备。一位匿名消息人士将这些文件分享给ZachXBT,他确认这些材料从未公开过。提取的记录包括约390个账户、IPMsg聊天日志、伪造身份、浏览器历史记录和加密货币交易记录。
调查的核心内部平台是luckyguys.site,内部也称为WebMsg。它充当类似Discord的通讯工具,允许朝鲜IT工作者向管理人员报告支付情况。至少有10名用户从未更改默认密码,该密码设置为“123456”。
用户列表包含角色、韩语姓名、城市和编码组名,与已知的朝鲜IT工作者操作模式一致。列表中出现的三家公司——Sobaeksu、Saenal和Songkwang,目前均受到美国财政部外国资产控制办公室(OFAC)的制裁。
支付流程与资金流动
支付通过一个名为PC-1234的中心管理员账户确认。ZachXBT分享了来自昵称“Rascal”用户的直接消息示例,其中详细描述了与伪造身份相关的转账,时间跨度从2025年12月到2026年4月。一些消息提到了用于账单和货物的香港地址,但真实性未经证实。
相关支付钱包地址在此期间收到了超过350万美元,相当于每月约100万美元。工作者使用伪造的法律文件和虚假身份获取工作。加密货币要么直接从交易所转移,要么通过Payoneer等平台转换为法币,经由中国银行账户处理。管理员账户PC-1234随后确认收款并分发各种加密货币和金融科技平台的凭证。
链上分析将内部支付地址与已知的朝鲜IT工作者集群联系起来。确定了两个特定地址:一个是以太坊地址,另一个是Tron地址,该地址于2025年12月被Tether冻结。
组织架构与安全漏洞
ZachXBT利用完整数据集绘制了该网络的完整组织结构图,包括每个用户和每个组的支付总额。他发布了一张交互式组织图表,覆盖2025年12月至2026年2月,访问密码为“123456”。
被感染的设备和聊天日志还提供了其他细节。工作者使用Astrill VPN和虚假身份申请工作。内部Slack讨论中,一名名为“Nami”的用户分享了一篇关于朝鲜工作者深度伪造申请者的博客文章。管理员还在2025年11月至2026年2月期间向工作者发送了43个Hex-Rays和IDA Pro培训模块,涵盖反汇编、反编译和调试等内容。其中一个共享链接专门涉及解包恶意PE可执行文件。
发现33名朝鲜IT工作者通过同一个IPMsg网络进行通信。单独的日志条目提到了计划通过尼日利亚代理从Arcano(一款GalaChain游戏)窃取资产,但该行动的结果尚不明确。
安全影响与后续
ZachXBT将这一集群描述为操作上不如更高层的朝鲜组织(如Applejeus或Tradertraitor)成熟。他此前估计,朝鲜IT工作者每月总共产生数百万美元的收入。他指出,像这样低级别的群体会吸引威胁行为者,因为风险低且竞争小。
luckyguys.site域名在ZachXBT发布调查结果的第二天(周四)下线。他确认在网站被关闭之前已存档了全部数据集。
这项调查直接展示了朝鲜IT工作者小组如何收集支付、维护虚假身份以及通过加密货币和法币系统转移资金,其文档既显示了规模,也显示了这些群体赖以活跃的操作漏洞。

