PANews meldde op 13 augustus dat ZachXBT onthulde dat een bron had ingebroken in de apparaten van Noord-Koreaans IT-personeel en ontdekte dat een klein team van hen ontwikkelaarsposities had verkregen met behulp van meer dan 30 valse identiteiten, Upwork- en LinkedIn-accounts had gekocht met behulp van overheids-ID's, en werkte via AnyDesk. De relevante gegevens omvatten Google Drive-exports, Chrome-profielen en screenshots.
Walletadres 0x78e1 is nauw verbonden met de aanval van $680.000 op het Favrr-platform in juni 2025. Er is ook meer Noord-Koreaans IT-personeel geïdentificeerd. Het team gebruikte Google-producten om taken te plannen, SSN's te kopen, AI-abonnementen en VPN's. Sommige browsergeschiedenis toonde frequent gebruik van Google Translate voor Koreaanse vertalingen, en het IP-adres was Russisch. Nalatigheid door recruiters en een gebrek aan coördinatie tussen diensten zijn grote uitdagingen bij het bestrijden van deze activiteit.


