报告 ID
CTI-2026-0726-DPRK-BANK-HACKERS|发布日2026-07-26 |分类TLP:GREEN|严重性 MEDIUM
作者 Dennis Kim (HoKwang Kim) | [email protected] | @gameworkerkim
注意本报告基于 Daily NK 匿名消息源的公开报道重构,属 OSINT 简报,未经独立验证。
引言
朝鲜针对加密资产、韩国与日本等目标开展以牟利与制造混乱为目的的黑客行动,已是公开事实。如今有报道称,同一把“矛”刺向了主人:政权培养的精锐黑客据称入侵本国中央银行与贸易银行盗取资金,并被当局逮捕。本文从网络安全、制裁与内部管控视角整理始末。
1. 事件概要 — 谁、做了什么、如何实施?
据称 2026年7月12日,平壤某处藏匿点发生国家保卫机关紧急逮捕行动。被捕者被描述为政权培养的精锐黑客团伙。
韩国媒体 Daily NK援引平壤匿名消息源称,他们侵入了朝鲜民主主义人民共和国中央银行与贸易银行 的内部网络。两机构分别负责国家资金发行管理,以及对外汇兑与贸易结算,是金融系统核心。
组织核心被描述为 军事网络情报部队出身的前军人,并吸纳 金策工业综合大学、平壤科学技术大学(PUST) 的优秀 IT 人才扩张。报道提及军事级黑客技术、Telegram 等加密即时通讯,以及中国产无线设备等。
洗钱路径 — 中国经纪人与边境现金
盗取资金据称先转入海外加密货币钱包,经 中国经纪人兑成美元/人民币现金,再通过新义州、惠山 等边境城市联络人运回朝鲜。小额拆分汇款、加密即时通讯、未登记手机等规避手法亦被提及。
2. 如何败露? — “不一致”的痕迹
当局据称发现 外汇结算审批过程中的不一致与可疑境外 IP 访问记录。叙述将其置于双重审计语境——在线数据之外还有手工/纸面核验,因长期面临外部黑客压力。通过对加密货币相关加密流量的追踪定位平壤藏匿点;现场据称查获价值数十万美元的设备与假身份登记手机。
事后两银行据称部署武装警戒,平壤全市投入无线侦听车辆,进入高度戒备。
3. 语境 — “20亿美元”误解与内部崩解信号
部分标题中的 “20亿美元窃取黑客”并非本案单一损失额。按Chainalysis,2025年朝鲜相关黑客在全球窃取的加密资产总额约20亿美元;TRM Labs估计截至2026年4月,相关行为者约占全球加密货币黑客/欺诈损失的76%。本案盗取金额仍未确认。
即便如此,含义重大。不同于 Kimsuky、Lazarus 等海外目标模式(如 Ronin 约6.2亿美元、Harmony 约1亿美元),若属实,则是 政权训练的精英洗劫本国金库,指向内部管控裂痕。
Daily NK 援引消息源:
“他们为保卫国家学会技术,却劫掠了国库。”
外界预期严厉量刑,原因正在于此。
4. 局限与启示 — 未验证单源,仍具信号意义
本报道依赖 Daily NK 匿名消息源,未经独立验证。在信息管控下核实内部消息始终困难。不过,若同时出现约自7月12日起一周左右的互联网部分中断、以及朝鲜出境黑客尝试骤减等观察,可作为 次级信号 参考,而非确证。
它提出一个问题:全球最活跃的国家黑客力量,其“阿喀琉斯之踵”是否在内部控制体系内部。若矛已指向主人,这将成为衡量体制内部裂痕的重要标尺。