Ikke alle angreb var lige alvorlige. Stykas vurderede, at 700 til 800 af ofrene led det, han beskrev som "virkelig skadelige" indtrængen . I disse alvorlige tilfælde opnåede angriberne:
Stykas navngav offentligt omkring et dusin organisationer, der håndterede afsløringsprocessen godt eller allerede selv havde opdaget angrebet . Blandt dem:
Kampagnen var bred og ramte teknologivirksomheder, finansielle institutioner, sundhedsudbydere og offentlige organer i dusinvis af lande .
Den primære metode til indledende adgang var en social engineering-kampagne, som Stykas identificerede som "Contagious Interview" . Nordkoreanske hackere udgav sig for at være virksomhedsrekrutterere på professionelle netværk som LinkedIn. De målrettede softwareudviklere med lokkende jobtilbud og narrede under falske samtaler ofrene til at downloade malware-inficerede kodetests, PDF'er eller andre filer .
Når en enkelt medarbejders eller contractors enhed var kompromitteret, bevægede angriberne sig videre ind i virksomhedens netværk. I nogle tilfælde infiltrerede nordkoreanske IT-medarbejdere også virksomheder direkte gennem svigagtig fjernansættelse .
Stykas fik adgang ikke gennem en sofistikeret indtrængen, men fordi de nordkoreanske hackere ved et uheld smittede deres egne arbejdsstationer med deres egen malware . Denne operationelle sikkerhedsbrist gav Stykas et fodfæste på deres kommando- og kontrolservere. Derfra fik han adgang til deres interne Slack- og Discord-kanaler, gennemgik stjålne data og udtrak udviklernøgler, kildekode og intern kommunikation .
Han brugte 22 måneder på stille og roligt at overvåge deres operationer uden at blive opdaget .
På Black Hat afslørede Stykas :
Stykas' resultater understreger en kritisk sårbarhed i moderne virksomhedssikkerhed: afhængigheden af fjernarbejdere og selve ansættelsesprocessen som en angrebsflade. De fremhæver også, hvordan statsstøttede hackinggrupper kan skjule et svimlende antal angreb – langt flere end tidligere kendt – i årevis.
Det faktum, at en enkelt forsker kunne infiltrere og overvåge en stats hackerapparat i næsten to år, antyder også betydelige operationelle sikkerhedsbrister inden for nordkoreanske cyberenheder .