Non tutte le violazioni erano uguali. Stykas stima che da 700 a 800 di queste vittime abbiano subito quelle che ha definito intrusioni "davvero devastanti" . In quei casi gravi, gli aggressori hanno ottenuto:
Stykas ha nominato pubblicamente circa una dozzina di organizzazioni che hanno gestito bene il processo di divulgazione o che avevano già scoperto la violazione in modo indipendente . Tra queste:
La campagna è stata di ampio respiro, colpendo aziende tecnologiche, istituti finanziari, fornitori di servizi sanitari e organismi governativi in decine di paesi .
Il principale metodo di accesso iniziale è stata una campagna di social engineering identificata da Stykas come "Contagious Interview" . Gli hacker nordcoreani si fingevano reclutatori aziendali su piattaforme professionali come LinkedIn. Prendevano di mira gli sviluppatori software con allettanti offerte di lavoro e, durante finti colloqui, li inducevano a scaricare test di coding infetti da malware, PDF o altri file .
Una volta compromesso il dispositivo di un singolo appaltatore o dipendente, gli aggressori si spostavano nella rete aziendale. In alcuni casi, i tecnici informatici nordcoreani si infiltravano direttamente nelle aziende attraverso un impiego fraudolento a distanza .
Stykas ha ottenuto l'accesso non attraverso un'intrusione sofisticata, ma perché gli hacker nordcoreani hanno accidentalmente infettato le loro stesse postazioni di lavoro con il loro malware . Questo fallimento nella sicurezza operativa ha dato a Stykas un punto d'appoggio nei loro server di comando e controllo. Da lì, ha avuto accesso ai loro canali Slack e Discord interni, ha setacciato i dati rubati e ha estratto chiavi per sviluppatori, codice sorgente e comunicazioni interne .
Ha trascorso 22 mesi a monitorare silenziosamente le loro operazioni senza essere scoperto .
Al Black Hat, Stykas ha rivelato :
Le scoperte di Stykas sottolineano una vulnerabilità critica nella sicurezza aziendale moderna: la dipendenza da appaltatori remoti e il processo di assunzione stesso come superficie d'attacco. Evidenziano anche come i gruppi di hacking sponsorizzati da Stati possano nascondere un numero sbalorditivo di violazioni — molto più di quanto noto in precedenza — per anni.
Il fatto che un singolo ricercatore sia riuscito a infiltrarsi e monitorare l'apparato di hacking di un'intera nazione per quasi due anni suggerisce anche notevoli lacune nella sicurezza operativa all'interno delle unità informatiche nordcoreane .