No todas las brechas fueron iguales. Stykas estimó que entre 700 y 800 de esas víctimas sufrieron intrusiones que describió como "realmente dañinas" . En esos casos graves, los atacantes lograron:
Stykas nombró públicamente alrededor de una docena de organizaciones que manejaron bien el proceso de divulgación o que ya habían descubierto la brecha de forma independiente . Entre ellas:
La campaña fue amplia, afectando a empresas de tecnología, instituciones financieras, proveedores de salud y organismos gubernamentales en decenas de países .
El método principal de acceso inicial fue una campaña de ingeniería social que Stykas identificó como "Contagious Interview" . Los hackers norcoreanos se hacían pasar por reclutadores corporativos en redes profesionales como LinkedIn. Se dirigían a desarrolladores de software con ofertas de trabajo atractivas y, durante entrevistas falsas, engañaban a las víctimas para que descargaran pruebas de código o archivos PDF infectados con malware
.
Una vez que el dispositivo de un contratista o empleado estaba comprometido, los atacantes se movían lateralmente hacia la red corporativa. En algunos casos, trabajadores de TI norcoreanos también se infiltraban directamente en las empresas mediante empleo remoto fraudulento .
Stykas no accedió mediante una intrusión sofisticada, sino porque los hackers norcoreanos infectaron accidentalmente sus propias estaciones de trabajo con su propio malware . Este fallo de seguridad operativa le dio un punto de apoyo en sus servidores de comando y control. Desde allí, accedió a sus canales internos de Slack y Discord, revisó datos robados y extrajo claves de desarrolladores, código fuente y comunicaciones internas
.
Los hallazgos de Stykas subrayan una vulnerabilidad crítica en la seguridad corporativa moderna: la dependencia de contratistas remotos y el propio proceso de contratación como una superficie de ataque. También destacan cómo los grupos de hackers patrocinados por estados pueden ocultar una cantidad asombrosa de brechas —muchas más de las conocidas anteriormente— durante años.