すべての侵害が同じ程度だったわけではない。スティカス氏は、そのうち700~800もの被害組織が「極めて深刻な」侵害を受けたと推定している。深刻なケースでは、攻撃者は以下を掌握していたという。
スティカス氏は、情報開示プロセスが適切に行われた、または既に独立して侵害を発見していた、約12の組織を公表した。その中には以下のような企業・組織が含まれる。
このキャンペーンは広範囲に及び、世界各国のテクノロジー企業、金融機関、医療機関、政府機関などが標的となった。
主な初期侵入手段は、スティカス氏が 「Contagious Interview」 と名付けたソーシャル・エンジニアリング・キャンペーンだった。北朝鮮のハッカーたちは、LinkedInなどのプロフェッショナルネットワーク上で企業の採用担当者を装い、ソフトウェア開発者に魅力的な求人を持ちかけた。そして、偽の面接の中で、マルウェアが仕込まれたコーディングテストやPDFなどのファイルをダウンロードさせるよう騙したのだ。
一人の契約社員や従業員の端末が侵害されると、攻撃者はそこから企業ネットワーク内部へと侵入した。さらに、北朝鮮のITワーカーが偽のリモート雇用を通じて直接企業に潜入したケースもあった。
スティカス氏は高度な侵入技術を使ったわけではない。北朝鮮のハッカーたちが、自分たちの業務用端末を自分たちのマルウェアに誤って感染させてしまったのだ。この運用上のセキュリティ上の失敗が、スティカス氏に彼らの指令サーバーへの足がかりを与えた。そこから、内部のSlackやDiscordのチャンネルにアクセスし、盗まれたデータを精査し、開発者キー、ソースコード、内部通信を入手した。
彼は22カ月もの間、気付かれることなく静かに彼らの活動を監視し続けた。
Black Hatで、スティカス氏は以下の点を明らかにした。
スティカス氏の発見は、現代の企業セキュリティにおける重大な脆弱性、すなわちリモートの契約社員への依存と、採用プロセス自体が攻撃対象となり得ることを浮き彫りにした。また、国家支援を受けたハッキンググループが、これまで知られていたよりもはるかに多くの侵害を、何年にもわたって隠蔽できることも示している。
一人の研究者が国家のハッキング装置に2年近く潜入し、監視できたという事実は、北朝鮮のサイバー部隊内に、重大な運用上のセキュリティギャップが存在することを示唆している。