Ne všechny útoky byly stejně závažné. Stykas odhaduje, že 700 až 800 z nich utrpělo to, co popsal jako „opravdu ničivé“ průniky . V těchto vážných případech útočníci získali:
Stykas veřejně jmenoval zhruba tucet organizací, které buď dobře zvládly proces oznámení, nebo útok samy nezávisle odhalily . Mezi nimi:
Kampaň byla široce zaměřená – zasáhla technologické firmy, finanční instituce, poskytovatele zdravotní péče i vládní orgány v desítkách zemí .
Primární metodou získání počátečního přístupu byla sociálně-inženýrská kampaň, kterou Stykas identifikoval jako „Contagious Interview“ (Nakažlivý pohovor) . Severokorejští hackeři se na profesních sítích, jako je LinkedIn, vydávali za firemní náboráře. Cíleně oslovovali vývojáře softwaru lákavými pracovními nabídkami a během fingovaných pohovorů je trikem přiměli stáhnout si soubory – kódovací testy, PDF nebo jiné dokumenty – napadené malwarem .
Jakmile bylo zařízení jednoho zaměstnance nebo externisty kompromitováno, útočníci se z něj přemístili do firemní sítě. V některých případech se severokorejští IT pracovníci do firem infiltrovali přímo prostřednictvím podvodného dálkového zaměstnání .
Stykas nezískal přístup sofistikovaným průnikem, ale protože severokorejští hackeři omylem infikovali své vlastní pracovní stanice vlastním malwarem . Toto selhání operační bezpečnosti mu poskytlo oporu v jejich řídících a ovládacích serverech. Odtud se dostal do jejich interních kanálů na Slacku a Discordu, prohledával ukradená data a extrahoval vývojářské klíče, zdrojový kód a interní komunikaci .
Celých 22 měsíců tiše monitoroval jejich operace, aniž by byl odhalen .
Na konferenci Black Hat Stykas zveřejnil :
Stykasova zjištění poukazují na kritickou zranitelnost moderního firemního zabezpečení: spoléhání se na dálkové pracovníky a samotný náborový proces jako útočnou plochu. Zároveň ukazují, jak mohou státem podporované hackerské skupiny skrývat ohromující počet úniků – mnohem více, než se dříve vědělo – po celé roky.
Skutečnost, že se jedinému výzkumníkovi podařilo infiltrovat a monitorovat hackerský aparát celého státu po dobu téměř dvou let, navíc naznačuje značné mezery v operační bezpečnosti severokorejských kybernetických jednotek .