ZachXBT曝光朝鲜黑客支付系统:月均百万美元加密货币转法币

ZachXBT曝光朝鲜黑客支付系统:月均百万美元加密货币转法币

N
News Editor 01
2026-07-09 01:04:13
区块链调查员ZachXBT泄露了朝鲜IT工作者内部支付服务器数据,显示自2025年11月以来处理超350万美元,月均约100万美元。默认密码123456、三个OFAC制裁实体被曝光,相关网站已下线。
ZachXBT朝鲜黑客加密货币支付数据泄露网络安全

区块链调查员ZachXBT于2026年4月8日发布了一个包含11部分的系列推文,曝光了从朝鲜IT工作者内部支付服务器窃取的数据。数据显示自2025年11月底以来,该服务器处理了超过350万美元的加密货币到法币的转换,月均约100万美元。

泄露数据来源与关键发现

泄露数据来自一名朝鲜IT工作者被信息窃取恶意软件感染的设备。一位匿名消息人士将这些文件分享给ZachXBT,他确认这些材料从未公开过。提取的记录包括约390个账户、IPMsg聊天日志、伪造身份、浏览器历史记录和加密货币交易记录。

调查的核心内部平台是luckyguys.site,内部也称为WebMsg。它充当类似Discord的通讯工具,允许朝鲜IT工作者向管理人员报告支付情况。至少有10名用户从未更改默认密码,该密码设置为“123456”

用户列表包含角色、韩语姓名、城市和编码组名,与已知的朝鲜IT工作者操作模式一致。列表中出现的三家公司——Sobaeksu、Saenal和Songkwang,目前均受到美国财政部外国资产控制办公室(OFAC)的制裁。

支付流程与资金流动

支付通过一个名为PC-1234的中心管理员账户确认。ZachXBT分享了来自昵称“Rascal”用户的直接消息示例,其中详细描述了与伪造身份相关的转账,时间跨度从2025年12月到2026年4月。一些消息提到了用于账单和货物的香港地址,但真实性未经证实。

相关支付钱包地址在此期间收到了超过350万美元,相当于每月约100万美元。工作者使用伪造的法律文件和虚假身份获取工作。加密货币要么直接从交易所转移,要么通过Payoneer等平台转换为法币,经由中国银行账户处理。管理员账户PC-1234随后确认收款并分发各种加密货币和金融科技平台的凭证。

链上分析将内部支付地址与已知的朝鲜IT工作者集群联系起来。确定了两个特定地址:一个是以太坊地址,另一个是Tron地址,该地址于2025年12月被Tether冻结。

组织架构与安全漏洞

ZachXBT利用完整数据集绘制了该网络的完整组织结构图,包括每个用户和每个组的支付总额。他发布了一张交互式组织图表,覆盖2025年12月至2026年2月,访问密码为“123456”。

被感染的设备和聊天日志还提供了其他细节。工作者使用Astrill VPN和虚假身份申请工作。内部Slack讨论中,一名名为“Nami”的用户分享了一篇关于朝鲜工作者深度伪造申请者的博客文章。管理员还在2025年11月至2026年2月期间向工作者发送了43个Hex-Rays和IDA Pro培训模块,涵盖反汇编、反编译和调试等内容。其中一个共享链接专门涉及解包恶意PE可执行文件。

发现33名朝鲜IT工作者通过同一个IPMsg网络进行通信。单独的日志条目提到了计划通过尼日利亚代理从Arcano(一款GalaChain游戏)窃取资产,但该行动的结果尚不明确。

安全影响与后续

ZachXBT将这一集群描述为操作上不如更高层的朝鲜组织(如Applejeus或Tradertraitor)成熟。他此前估计,朝鲜IT工作者每月总共产生数百万美元的收入。他指出,像这样低级别的群体会吸引威胁行为者,因为风险低且竞争小。

luckyguys.site域名在ZachXBT发布调查结果的第二天(周四)下线。他确认在网站被关闭之前已存档了全部数据集。

这项调查直接展示了朝鲜IT工作者小组如何收集支付、维护虚假身份以及通过加密货币和法币系统转移资金,其文档既显示了规模,也显示了这些群体赖以活跃的操作漏洞。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。