Toutes les brèches n'étaient pas équivalentes. Stykas estime que 700 à 800 de ces victimes ont subi ce qu'il a décrit comme des intrusions « vraiment dommageables » . Dans ces cas graves, les attaquants ont obtenu :
Stykas a publiquement nommé environ une douzaine d'organisations qui ont bien géré le processus de divulgation ou qui avaient déjà découvert la brèche de manière indépendante . Parmi elles :
La campagne était de grande envergure, touchant des entreprises technologiques, des institutions financières, des prestataires de soins de santé et des organismes gouvernementaux dans des dizaines de pays .
La principale méthode d'accès initial était une campagne d'ingénierie sociale que Stykas a identifiée sous le nom de « Contagious Interview » . Les hackers nord-coréens se faisaient passer pour des recruteurs d'entreprise sur des réseaux professionnels comme LinkedIn. Ils ciblaient les développeurs de logiciels avec des offres d'emploi alléchantes et, lors de faux entretiens, les trompaient en leur faisant télécharger des tests de codage infectés par un malware, des PDF ou d'autres fichiers .
Une fois l'appareil d'un employé ou d'un sous-traitant compromis, les attaquants se déplaçaient dans le réseau de l'entreprise. Dans certains cas, des informaticiens nord-coréens s'infiltraient également directement dans les entreprises par le biais d'un emploi à distance frauduleux .
Stykas a obtenu l'accès non pas par une intrusion sophistiquée, mais parce que les hackers nord-coréens ont accidentellement infecté leurs propres postes de travail avec leur propre malware . Cette faille de sécurité opérationnelle a donné à Stykas un point d'entrée dans leurs serveurs de commandement et de contrôle. De là, il a accédé à leurs canaux internes Slack et Discord, a fouillé les données volées et a extrait des clés de développeur, du code source et des communications internes .
Il a passé 22 mois à surveiller leurs opérations sans être détecté .
Lors de Black Hat, Stykas a révélé :
Les conclusions de Stykas soulignent une vulnérabilité critique dans la sécurité des entreprises modernes : la dépendance aux sous-traitants à distance et le processus de recrutement lui-même comme surface d'attaque. Elles mettent également en lumière la capacité des groupes de piratage soutenus par des États à dissimuler un nombre stupéfiant de brèches — bien plus que ce que l'on savait auparavant — pendant des années.
Le fait qu'un chercheur individuel ait pu infiltrer et surveiller l'appareil de piratage d'un État-nation pendant près de deux ans suggère également d'importantes lacunes en matière de sécurité opérationnelle au sein des unités cybernétiques nord-coréennes .