모든 침해 규모가 동일하지는 않았습니다. 스티카스는 이 중 700~800개 기업이 자신이 '정말 심각한' 침해라고 부른 피해를 입었다고 추정했습니다 . 심각한 경우, 공격자들은 다음 권한을 획득했습니다:
스티카스는 공개 절차를 잘 이행했거나 이미 독자적으로 침해 사실을 발견한 약 12개 조직의 이름을 공개했습니다 . 그중에는 다음이 포함됩니다:
이 캠페인은 다양한 국가의 기술 기업, 금융 기관, 의료 기관, 정부 기관을 폭넓게 타격했습니다 .
주요 초기 접근 방식은 스티카스가 '컨테이저스 인터뷰(Contagious Interview)' 라고 명명한 사회공학 캠페인이었습니다 . 북한 해커들은 링크드인(LinkedIn)과 같은 전문 네트워크에서 기업 채용 담당자로 위장했습니다. 그들은 소프트웨어 개발자에게 매력적인 채용 제안으로 접근했고, 가짜 면접 도중 개발자들을 속여 악성코드가 포함된 코딩 테스트, PDF 또는 기타 파일을 다운로드하도록 했습니다 .
계약직 직원이나 정규 직원 한 명의 기기가 침해되면, 공격자는 기업 네트워크로 이동했습니다. 어떤 경우에는 북한 IT 노동자들이 가짜 원격 고용을 통해 회사에 직접 침투하기도 했습니다 .
스티카스는 정교한 침입이 아니라 북한 해커들이 실수로 자신의 워크스테이션을 자신의 악성코드에 감염시킨 덕분에 접근 권한을 얻었습니다 . 이 작전 보안 실패로 스티카스는 그들의 명령제어 서버에 발판을 마련할 수 있었습니다. 거기서부터 그는 내부 Slack과 Discord 채널에 접근하고, 탈취된 데이터를 샅샅이 뒤지고, 개발자 키, 소스 코드, 내부 통신 내용을 추출했습니다 .
그는 발각되지 않고 22개월 동안 조용히 그들의 작전을 모니터링했습니다 .
블랙햇에서 스티카스는 다음을 공개했습니다 :
스티카스의 발견은 현대 기업 보안의 중요한 취약점, 즉 원격 계약직 직원에 대한 의존도와 채용 프로세스 자체가 공격 표면이 될 수 있다는 점을 강조합니다. 또한 국가 지원 해킹 그룹이 이전에 알려진 것보다 훨씬 더 많은 침해 사실을 수년간 숨길 수 있음을 보여줍니다.
개인 연구원이 국가의 해킹 조직을 거의 2년 동안 침투하고 모니터링할 수 있었다는 사실은 북한 사이버 부대 내에 상당한 작전 보안 허점이 있음을 시사합니다 .