Sızdırılan bir cihaz, Kuzey Koreli geliştiricilerin farklı projelerde çalışırken kripto paradan gizlice milyonlarca dolar kazandığını ortaya çıkardı.
Blockchain araştırmacısı ZachXBT’ye göre, sızdırılan büyük miktarda iç veri, Kuzey Koreli BT çalışanlarının sahte geliştirici kimlikleri ve yapılandırılmış ödeme sistemlerini içeren koordineli bir operasyon aracılığıyla son aylarda 3,5 milyon doların üzerinde kripto para kazandığını ortaya çıkardı.
Bu bilgiler, ismi açıklanmayan bir hacker’ın çalışanlardan birinin cihazını ele geçirip, yaklaşık 390 hesaba bağlı bir iç ödeme sunucusundaki kayıtları, sohbet günlüklerini, tarayıcı verilerini ve iş bulmak için kullanılan sahte kimlik belgelerini ortaya çıkarmasının ardından gün yüzüne çıktı.
Kuzey Kore kripto operasyonu
Veri seti, bu operasyonun aylık yaklaşık 1 milyon dolar gelir sağladığını ve bireylerin sahte kimlik bilgilerini kullanarak çeşitli projelerde görevler aldıklarını, kazançlarını ise dahili bir platform üzerinden yönlendirdiklerini gösteriyor. ZachXBT, iletişim ve ödeme takibinin luckyguys.site adlı bir platform üzerinden yürütüldüğünü ortaya çıkardı; bu platform, çalışanların işlemlerini kaydettiği ve gelirlerini yöneticilere bildirdiği bir iç merkez işlevi görüyordu.
Platformun güvenlik önlemleri asgari düzeyde görünüyordu ve birçok kullanıcı varsayılan şifreyi kullanıyordu. Kullanıcı listeleri, Sobaeksu, Saenal ve Songkwang gibi ABD Hazine Bakanlığı Yabancı Varlıklar Kontrol Ofisi tarafından yaptırım uygulanan kuruluşlara bağlantılar da dahil olmak üzere, bilinen Kuzey Koreli BT çalışan yapılarına benzer roller, konumlar ve grup tanımlayıcılarını içeriyordu.
Bu arada, sohbet kayıtları, gelen transferleri onaylamaktan ve çeşitli finansal hizmetler için hesap kimlik bilgilerini dağıtmaktan merkezi bir yönetici hesabının sorumlu olduğunu gösteriyor. Ödemeler genellikle tutarlı bir model izliyordu; borsalardan veya müşterilerden kripto para birimi olarak alınan fonlar fiat paraya dönüştürülüyor ve Payoneer gibi ödeme platformları kullanılarak Çin banka hesapları üzerinden aktarılıyordu. Bu akışların blok zinciri izlemesi, daha önce tespit edilmiş Kuzey Kore bağlantılı cüzdanlarla bağlantıları ortaya çıkardı; bu cüzdanlar arasında, 2025’in sonlarında Tether tarafından dondurulan adresler de bulunuyordu.
Jerry adıyla faaliyet gösteren bir kullanıcıya ait, güvenliği ihlal edilen cihazdan elde edilen veriler, iş başvuruları için VPN hizmetlerinin yaygın olarak kullanıldığını ve çok sayıda sahte kimlik oluşturulduğunu ortaya çıkardı. İç iletişim kayıtlarında, deepfake ile ilgili işe alım endişelerine ve ağ içinde harici bilgilerin paylaşılmasına getirilen kısıtlamalara değiniliyordu. Diğer kayıtlar ise, aynı iletişim sistemi içinde düzinelerce çalışanın eşzamanlı olarak faaliyet gösterdiğini ortaya koydu.
Gelir elde etmenin ötesinde, kayıtlar kripto projelerinin potansiyel olarak sömürülmesine ilişkin tartışmaları da içeriyordu. Bir örnekte, Jerry bir proxy kurulumu kullanarak başka bir çalışanla bir projeyi hedef almayı tartıştı, ancak bu girişimin gerçekleştirildiğine dair bir teyit bulunmamaktadır.
Ayrı olarak, yöneticiler IDA Pro gibi tersine mühendislik ve hata ayıklama araçlarını kapsayan eğitim materyalleri dağıttı.
DeFi alanındaki Kuzey Kore geliştiricileri
Daha bu hafta, siber güvenlik araştırmacısı Taylor Monahan, Kuzey Kore ile bağlantılı BT çalışanlarının yıllardır kripto sektöründe faaliyet gösterdiğini ve hatta önemli DeFi protokollerine katkıda bulunduklarını söyledi. Monahan, bu kişilerin özgeçmişlerinin çoğunda uydurma bilgiler yerine gerçek geliştirme deneyimlerinin yer aldığını açıkladı.
SushiSwap, Yearn ve THORChain gibi projeler örnek olarak gösterildi. Güvenlik uzmanı, bu aktörlerin daha sonra büyük ölçekli istismarların gerçekleşmesinde önemli bir rol oynadığını da ekledi.
Buna ek olarak, Kuzey Kore bağlantılı hacker grubu Lazarus Group, 2022’deki 625 milyon dolarlık Ronin Bridge saldırısı, 2024’teki 235 milyon dolarlık WazirX saldırısı ve daha yakın zamanda 2025’teki 1,4 milyar dolarlık Bybit saldırısı gibi sektörün en çok ses getiren saldırılarıyla ilişkilendirildi.
