Хакер із Північної Кореї «підірвав» вірус на власному ПК, викривши схему фейкових ІТ-працівників із доходом $1 млн на місяць
Этот материал также доступен на русском
Витік оголив сотні акаунтів, внутрішні чати, історію браузера, підроблені особисті дані та записи про криптоплатежі на мільйони доларів
Один із північнокорейських хакерів, що працював у межах масштабної схеми ІТ-шахрайства, випадково запустив шкідливе ПЗ на власному комп’ютері. Вірус почав робити скриншоти його робочого столу, які згодом потрапили до рук відомого інтернет-детектива.
Достеменно невідомо, як саме вірус-інфостілер потрапив на комп’ютер хакера, проте викрадені дані, схоже, повністю розсекретили операцію, пов’язану з КНДР. Витік оголив сотні акаунтів, внутрішні чати, історію браузера, підроблені особисті дані та записи про криптоплатежі на мільйони доларів, пише Cybernews.
Незалежний інтернет-детектив ZachXBT, відомий тим, що завдяки своїм OSINT-розслідуванням викрив кілька гучних хакерських справ, заявив, що дізнався про цей дивний сценарій на початку тижня, коли отримав копію злитих даних.
«Нещодавно анонімне джерело поділилося даними, викраденими з внутрішнього платіжного сервера Північної Кореї, що містили інформацію про 390 акаунтів, логи чатів та криптотранзакції», — написав ZachXBT у серії повідомлень в X.
Провівши години за вивченням цих раніше не бачених даних, детектив заявив, що виявив складні деталі хакерської схеми з доходом $1 млн на місяць, яка включала «вигадані особистості, підроблені юридичні документи та конвертацію криптовалюти у фіатні гроші.
Пароль «123456» допоміг все викрити
Серед найбільш абсурдних деталей, за словами ZachXBT, було те, що працівники координували платежі на сайті під назвою «luckyguys[.]site», використовуючи спільний пароль «123456». Це неймовірно недбалий рівень безпеки для операції, яка, за його оцінками, приносила близько семизначних сум на місяць.
Ба більше, пароль «123456» був спільним для десяти користувачів, що дозволило розсекретити «ролі, корейські імена, міста та кодовані назви груп, характерні для діяльності ІТ-працівників КНДР», — зазначив дослідник.
ZachXBT описав платформу WebMsg, розміщену на сайті «luckyguys», як фактично «месенджер у стилі Discord, який північнокорейські айтівці використовували для звітування про отримані платежі своїм кураторам.
Серед найцікавіших знахідок:
- Листування користувача «Rascal» із адміністратором PC-1234 у месенджері WebMsg. У них детально описані перекази платежів та використання фальшивих особистостей у період із грудня 2025 року по квітень 2026 року.
- Усі платежі оброблялися та підтверджувалися через обліковий запис адміністратора сервера: PC-1234.
- Адреси в Гонконзі, які використовувалися для оплати рахунків та товарів (ця інформація потребує подальшої перевірки).
- Записи про отримання понад $3,5 млн на одну адресу криптогаманця, починаючи з кінця листопада 2025 року.
- Зв’язок із трьома компаніями, що перебувають під санкціями OFAC (Управління з контролю за іноземними активами США): Sobaeksu, Saenal та Songkwang.
- Електронні листи, які свідчать про те, що понад десяток фейкових персонажів подавали заявки на роботу через платформу Indeed.
- 33 окремі ІТ-працівники з КНДР, які спілкувалися всередині мережі та використовували Astrill VPN для маскування свого місцеперебування.
Як оброблялися платежі
За словами ZachXBT, завдяки отриманій інформації йому вдалося створити повну мапу організаційної структури цієї злочинної мережі, включно з сумами платежів по кожному користувачу та групі. Пароль для доступу до мапи інфраструктури — звісно ж, «123456».

Дослідник зазначив, що окрім підтвердження вже відомих методів роботи північнокорейських ІТ-шахраїв, життєвий цикл платежів для кураторів також виявився ідентичним у всіх випадках.
Процес починається з того, що шахрай переказує криптовалюту обробнику платежів, відомому як PC-1234. ZachXBT повідомив, що ці кошти надходили з різних джерел: криптобірж, спеціалізованих сервісів або через конвертацію криптовалюти у фіат через рахунки в китайських банках за допомогою міжнародних платіжних платформ, таких як Payoneer.
Однією з ознак того, що розслідувачі вже відстежували платіжну активність цього кластера КНДР, стало замороження компанією Tether адреси в мережі Tron у грудні 2025 року, що була пов’язана з цією мережею. Щойно PC-1234 підтверджує отримання коштів, він надає користувачеві облікові дані (логіни/паролі). Залежно від конкретного шахрая, це можуть бути дані до криптобіржі або іншої фінтех-платформи.
Коментуючи цей епічний прокол хакера, репозиторій шкідливого ПЗ vx-underground зазначив у X (Twitter): «Це вже вдруге північнокорейське державне угруповання розкриває свою інфраструктуру та операції, випадково активувавши вірус на власних комп’ютерах».
«Чуваки, хто, в дупу, цим усім керує?» — комічно запитали вони. ZachXBT додав, що після його викриття внутрішній сайт мережі «ліг» 9 квітня, проте він уже встиг архівувати всі дані та планує продовжити їхнє вивчення.






-
Проекти та інноваціїРинок смартфонів готується до масового переходу на супутниковий зв’язокСьогодні, 17:38 • Новини • Проекти та інновації -
Військові на передовій зможуть отримувати до 400 тисяч гривень на місяць
Сьогодні, 17:27 • Новини -
Проекти та інноваціїВ Україні пропонують прив’язати податок на електромобілі до фактичного пробігуСьогодні, 17:17 • Новини • Проекти та інновації -
Яке майно не підлягає вилученню в ході виконавчого провадження – пояснює Міністерство юстиції України
Сьогодні, 17:07 • Новини -
За кордономЄвросоюз розширив санкції проти Росії за депортацію українських дітейСьогодні, 16:57 • Новини • За кордоном -
Зверніть увагуЗа кордономУкраїнським біженцям в Ірландії зменшать виплати на житлоСьогодні, 16:46 • Новини • Зверніть увагу -
Полтавський ГЗК намагаються вивести з кризи через процедуру санації
Сьогодні, 16:36 • Новини -
За кордономАвіакомпанії Європи масово знижують ціни на літні рейсиСьогодні, 16:26 • Новини • За кордоном -
Amazon вперше випустить облігації у швейцарських франках для фінансування ШІ-інфраструктури
Сьогодні, 16:16 • Новини -
Проекти та інноваціїVisa впроваджує штучний інтелект для оскарження транзакційСьогодні, 16:06 • Новини • Проекти та інновації -
Товарообіг України перевищив $46 млрд за чотири місяці 2026 року
Сьогодні, 15:56 • Новини -
Новий власник PINbank докапіталізує банк на 200 млн грн
Сьогодні, 15:45 • Новини -
Зверніть увагуВ Україні стартувала реєстрація на додаткові сесії НМТСьогодні, 15:35 • Новини • Зверніть увагу -
За кордономЄвропейські нафтові гіганти заробили мільярди на стрибку цін через війну в ІраніСьогодні, 15:25 • Новини • За кордоном -
Україна експортувала вже понад 31 мільйон тонн зернових
Сьогодні, 15:15 • Новини -
Організаторів нелегального казино в Києві оштрафували майже на 800 тисяч гривень
Сьогодні, 15:05 • Новини -
За кордономСоцмережіАмериканець обміняв рідкісну Audi R8 на картки Pokémon вартістю $140 000Сьогодні, 14:55 • Новини • За кордоном -
Одного з найбільших виробників ліків України можуть позбавити ліцензії
Сьогодні, 14:44 • Новини -
Молоді українці отримали понад 256 млн грн за програмою «єКнига»
Сьогодні, 14:33 • Новини -
За програмою «єВідновлення» вже виплатили майже 90 млрд грн компенсацій
Сьогодні, 14:22 • Новини -
Comfy збільшив виторг до 14 млрд грн: онлайн-продажі вже формують понад третину бізнесу
Сьогодні, 14:11 • Новини -
НБУ зафіксував подальше скорочення проблемних кредитів у банках
Сьогодні, 14:00 • Новини
Матеріали за темою

Огляд ринків

Огляд ринків

Огляд ринків

Огляд ринків

Огляд ринків








