Kaikki tietomurrot eivät olleet samanlaisia. Stykas arvioi, että 700–800 uhria kärsi hänen kuvailemiaan ”todella vahingollisia” tunkeutumisia . Näissä vakavissa tapauksissa hyökkääjät saivat:
Stykas nimesi julkisesti noin tusina organisaatiota, jotka hoitivat tietomurron paljastusprosessin hyvin tai olivat jo itsenäisesti havainneet sen . Heistä mainittakoon:
Kampanja oli laaja-alainen ja kohdistui teknologiayrityksiin, rahoituslaitoksiin, terveydenhuollon tarjoajiin ja hallintoelimiin kymmenissä maissa .
Ensisijainen alkupääsymenetelmä oli sosiaalisen manipuloinnin kampanja, jonka Stykas tunnisti nimellä ”Contagious Interview” . Pohjois-Korean hakkerit tekeytyivät yritysrekrytoijiksi ammatillisilla verkostoalustoilla, kuten LinkedInissä. He kohdistuivat ohjelmistokehittäjiin houkuttelevilla työtarjouksilla ja huijasivat heitä valehaastattelujen aikana lataamaan haittaohjelmia sisältäviä koodaustestejä, PDF-tiedostoja tai muita tiedostoja .
Kun urakoitsijan tai työntekijän laite oli vaarantunut, hyökkääjät siirtyivät yrityksen sisäverkkoon. Joissakin tapauksissa Pohjois-Korean IT-työntekijät myös soluttautuivat yrityksiin suoraan vilpillisen etätyön kautta .
Stykas sai pääsyn ei hienostuneen tunkeutumisen kautta, vaan koska Pohjois-Korean hakkerit vahingossa tartuttivat omat työasemansa omalla haittaohjelmallaan . Tämä operatiivinen tietoturvavirhe antoi Stykasille jalansijan heidän komento- ja ohjauspalvelimilleen. Sieltä hän pääsi käsiksi heidän sisäisiin Slack- ja Discord-kanaviinsa, penkoi varastettua dataa ja poimi kehittäjäavaimia, lähdekoodia ja sisäistä viestintää .
Hän vietti 22 kuukautta hiljaa tarkkaillen heidän operaatioitaan jäämättä kiinni .
Black Hatissa Stykas paljasti :
Stykasin löydökset korostavat kriittistä haavoittuvuutta nykyaikaisessa yritysturvallisuudessa: etätyöntekijöiden ja rekrytointiprosessin itsensä muodostama hyökkäyspinta. Ne tuovat myös esiin, kuinka valtion tukemat hakkeriryhmät voivat piilottaa hämmästyttävän määrän tietomurtoja – paljon enemmän kuin aiemmin tiedettiin – vuosien ajan.
Se, että yksittäinen tutkija pystyi soluttautumaan ja tarkkailemaan valtion hakkerointikoneistoa lähes kahden vuoden ajan, viittaa myös merkittäviin operatiivisiin tietoturva-aukkoihin Pohjois-Korean kyberyksiköissä .