رد پول کارگرهای IT کره شمالی؛ از فیش حقوقی تا پیونگیانگ
خلاصهٔ کاملتر
نویسنده این گزارش، مایکل بارنهارت، میگه یه سال بعد از تحقیق قبلی DTEX درباره نیروی کار پنهان IT کره شمالی، حالا نوبت دنبال کردن پوله. نقطه شروع، افشای ۸ آوریل ۲۰۲۶ توسط پژوهشگر ZachXBT است که بر پایه داده استخراجشده از یه سرور پرداخت داخلی منتشر شد: ۳۹۰ حساب، لاگ چت، داده تراکنش رمزارزی و خوداظهاری اپراتورها. تو همون داده یه پلتفرم گزارش پرداخت شبیه دیسکورد شناسایی شده که رمز پیشفرضش روی چند حساب دستنخورده مونده بود — نشانهای از کنترل دسترسی داخلی خیلی ضعیف.
الگوی پرداخت تکرارشوندهست: اپراتورها انتقال انجامشده رو اعلام میکنن، یا مستقیم رمزارز جابهجا شده یا از کانالهای مالی چینی و سرویسهای پرداخت ثالث به فیات تبدیل شده. همه اینا از یه حساب ادمین مرکزی میگذره که تأیید میکنه و دستور بعدی رو میده. به گفته DTEX، ارجاعهای مکرر به «کیف پول RB» به احتمال زیاد به یه هلدینگ دفاعی تحریمشده اشاره داره، هرچند این رو در حد یه ارزیابی مطرح میکنن نه واقعیت قطعی.
یکی از نکات مهم گزارش اینه که ارقام گزارششده رو نباید درآمد فردی خوند. رکوردهای بزرگ احتمالاً مال جمعکنندهها یا مدیرهای تیمیست که از طرف چند نفر پول میفرستن، در حالی که ارقام حدود هزار تا هشت هزار دلار بیشتر به سهم یه نفر میخوره. برای نمونه، یه حساب حدود ۱۲۹ هزار دلار گزارش کرده، یکی دیگه حدود ۶۳ هزار دلار و یکی فقط ۸۲۱ دلار. پول تو این سیستم جمع، مخلوط و رو به بالا منتقل میشه.
چیزی که این داده رو خاص میکنه ساختار سازمانی پشتشه. چتها پول رو بیشتر به سمت یه واحد مالی و یه ستاد فرماندهی بالادستی نشون میدن و چند نهاد بازرگانی که قبلاً بهعنوان شرکت پوششی بخش صنایع تسلیحاتی تحریم شدن هم تو همون ساختار گزارشدهی ظاهر میشن. جالبتر اینکه برچسبهای منطقهای و نهادهایی مثل دانشگاه حملونقل و تیمهای IT حوزه سلامت و جنگل هم دیده میشن؛ یعنی انتظار درآمدزایی به هر سازمانی که دسترسی شبکه داره تعمیم پیدا کرده.
لایه واسطهها هم داره بزرگتر میشه. طبق گزارش یه تیم نظارت بر تحریمها، جاعلهای مستقر در پاکستان پاسپورت و مدارک هویتی جعلی تأمین کردن و پولش با رمزارز پرداخت شده، و دلالهای اوکراینی حسابهای تأییدشده، لپتاپ، دسترسی IP خانگی و بستههای هویتی میفروختن. DTEX این دایره رو به کشورهای بیشتری هم گسترش میده. همزمان، اپراتورها بین نوامبر ۲۰۲۵ تا فوریه ۲۰۲۶ دهها ماژول آموزشی مهندسی معکوس و دیباگ بین خودشون پخش کردن.
نتیجهگیری نویسنده اینه که این ماجرا فقط یه کلاهبرداری استخدامی نیست. درآمدی که از حقوقهای غربی بالا میره، وارد نظامی میشه که نهادهای تحریمشده، تدارکات و تولید تسلیحات رو تغذیه میکنه؛ همون نظامی که طبق ارزیابی اطلاعاتی کره جنوبی، محمولههای گسترده مهمات و نیرو به روسیه فرستاده. پیام ساده گزارش اینه: برای فهمیدن اهمیت ماجرا، پول رو دنبال کنید.
نکات کلیدی:
- منبع اصلی: داده استخراجشده از سرور پرداخت داخلی با ۳۹۰ حساب و لاگ چت
- همه پرداختها از یه حساب ادمین مرکزی تأیید و به بالا منتقل میشن
- ارقام بزرگ مال جمعکنندههای تیمیست، نه درآمد یه نفر
- شرکتهای پوششی تحریمشده و نهادهای آموزشی و صنعتی هم توی ساختار گزارشدهی هستن
- لایه واسطهها در پاکستان، اوکراین و چند کشور دیگه هویت و زیرساخت تأمین میکنه




