لم تكن جميع الاختراقات متساوية. قدر ستيكاس أن 700 إلى 800 من تلك الضحايا عانوا مما وصفه باختراقات 'مدمرة حقًا' . في تلك الحالات الشديدة، تمكن المهاجمون من الحصول على:
ذكر ستيكاس علنًا حوالي اثنتي عشرة منظمة تعاملت بشكل جيد مع عملية الإفصاح أو اكتشفت الاختراق بشكل مستقل . من بينهم:
كانت الحملة واسعة النطاق، حيث استهدفت شركات التكنولوجيا والمؤسسات المالية ومقدمي الرعاية الصحية والهيئات الحكومية في عشرات البلدان .
كانت طريقة الوصول الأولية الرئيسية هي حملة هندسة اجتماعية حددها ستيكاس باسم 'المقابلة المعدية' . تظاهر قراصنة كوريا الشمالية بأنهم مسؤولي توظيف في الشركات على شبكات مهنية مثل لينكد إن. استهدفوا مطوري البرمجيات بعروض عمل مغرية، وخلال مقابلات وهمية، خدعوا الضحايا لتنزيل اختبارات برمجة ملوثة بالبرمجيات الخبيثة أو ملفات PDF أو غيرها .
بمجرد اختراق جهاز مقاول أو موظف واحد، تمكن المهاجمون من الانتقال إلى الشبكة المؤسسية. في بعض الحالات، تسلل عمال تكنولوجيا معلومات كوريون شماليون إلى الشركات مباشرة من خلال التوظيف عن بُعد الاحتيالي .
لم يحصل ستيكاس على الوصول من خلال اختراق متطور، بل لأن قراصنة كوريا الشمالية أصابوا عن طريق الخطأ محطات عمل خاصة بهم ببرمجياتهم الخبيثة . منحه هذا الفشل في الأمن التشغيلي موطئ قدم في خوادم القيادة والتحكم الخاصة بهم. ومن هناك، وصل إلى قنوات سلاك وديسكورد الداخلية، وتمشى بين البيانات المسروقة، واستخرج مفاتيح المطورين وكود المصدر والاتصالات الداخلية .
قضى 22 شهرًا في مراقبة عملياتهم بهدوء دون أن يتم اكتشافه .
في بلاك هات، كشف ستيكاس :
تؤكد نتائج ستيكاس على ثغرة خطيرة في الأمن المؤسسي الحديث: الاعتماد على المقاولين عن بُعد وعملية التوظيف نفسها كسطح هجوم. كما تسلط الضوء على كيف يمكن لمجموعات القرصنة المدعومة من الدول إخفاء عدد مذهل من الاختراقات — أكثر بكثير مما كان معروفًا سابقًا — لسنوات.
كما تشير حقيقة أن باحثًا فرديًا يمكنه التسلل ومراقبة أجهزة قرصنة دولة بأكملها لمدة عامين تقريبًا إلى وجود فجوات كبيرة في الأمن التشغيلي داخل الوحدات الإلكترونية لكوريا الشمالية .