Nicht alle Einbrüche waren gleich schwerwiegend. Stykas schätzte, dass 700 bis 800 der betroffenen Organisationen unter „wirklich verheerenden“ Eindringlingen litten . In diesen schweren Fällen erlangten die Angreifer:
Stykas nannte öffentlich rund ein Dutzend Organisationen, die den Offenlegungsprozess gut handhabten oder den Einbruch bereits unabhängig entdeckt hatten . Darunter:
Die Kampagne war breit aufgestellt und traf Technologieunternehmen, Finanzinstitute, Gesundheitsdienstleister und Regierungsbehörden in Dutzenden von Ländern .
Die primäre Methode des Erstzugriffs war eine Social-Engineering-Kampagne, die Stykas als „Contagious Interview“ identifizierte . Nordkoreanische Hacker gaben sich auf professionellen Netzwerken wie LinkedIn als Unternehmenspersonalvermittler aus. Sie zielten auf Softwareentwickler mit verlockenden Jobangeboten ab und tricksten die Opfer während Scheininterviews dazu, mit Schadsoftware verseuchte Codetests, PDFs oder andere Dateien herunterzuladen .
Sobald das Gerät eines einzelnen Auftragnehmers oder Mitarbeiters kompromittiert war, wechselten die Angreifer in das Unternehmensnetzwerk. In einigen Fällen infiltrierten nordkoreanische IT-Mitarbeiter Unternehmen auch direkt durch betrügerische Remote-Arbeit .
Stykas verschaffte sich nicht durch einen ausgeklügelten Einbruch Zugang, sondern weil die nordkoreanischen Hacker versehentlich ihre eigenen Arbeitsstationen mit ihrer eigenen Malware infizierten . Dieser operative Sicherheitsfehler gab Stykas einen Fuß in die Tür ihrer Kommando-und-Kontroll-Server. Von dort aus griff er auf ihre internen Slack- und Discord-Kanäle zu, durchforstete gestohlene Daten und extrahierte Entwicklerschlüssel, Quellcode und interne Kommunikation .
Er verbrachte 22 Monate damit, ihre Operationen still zu überwachen, ohne entdeckt zu werden .
Auf der Black Hat offenbarte Stykas :
Stykas' Erkenntnisse unterstreichen eine kritische Schwachstelle in der modernen Unternehmenssicherheit: die Abhängigkeit von Remote-Mitarbeitern und dem Einstellungsprozess selbst als Angriffsfläche. Sie zeigen auch, wie staatlich gestützte Hackergruppen eine erschreckende Anzahl von Einbrüchen – weit mehr als bisher bekannt – jahrelang verbergen können.
Die Tatsache, dass ein einzelner Forscher in den Apparat einer Nation eindringen und diesen fast zwei Jahre lang überwachen konnte, deutet zudem auf erhebliche operative Sicherheitslücken in nordkoreanischen Cyber-Einheiten hin .