Tidak semua pencerobohan sama teruk. Stykas menganggarkan bahawa 700 hingga 800 daripada mangsa tersebut mengalami apa yang digambarkannya sebagai pencerobohan "sangat merosakkan" . Dalam kes yang teruk, penyerang berjaya:
Stykas secara terbuka menamakan kira-kira sedozen organisasi yang mengendalikan proses pendedahan dengan baik atau telah menemui sendiri pencerobohan tersebut . Antaranya:
Kempen ini meluas, menyasarkan firma teknologi, institusi kewangan, penyedia penjagaan kesihatan, dan badan kerajaan di puluhan negara .
Kaedah akses awal utama adalah kempen kejuruteraan sosial yang dikenal pasti Stykas sebagai "Contagious Interview" . Penggodam Korea Utara menyamar sebagai perekrut korporat di platform profesional seperti LinkedIn. Mereka menyasarkan pemaju perisian dengan tawaran kerja yang menarik dan, semasa temuduga palsu, memperdaya mangsa untuk memuat turun ujian pengekodan, PDF, atau fail lain yang mengandungi perisian hasad .
Sebaik sahaja peranti kontraktor atau pekerja terjejas, penggodam beralih ke rangkaian korporat. Dalam sesetengah kes, pekerja IT Korea Utara juga menyusup masuk ke syarikat secara langsung melalui pekerjaan jarak jauh palsu .
Stykas mendapat akses bukan melalui serangan canggih, tetapi kerana penggodam Korea Utara secara tidak sengaja menjangkiti stesen kerja mereka sendiri dengan perisian hasad mereka sendiri . Kegagalan keselamatan operasi ini memberi Stykas pijakan ke dalam pelayan arahan dan kawalan mereka. Dari situ, dia mengakses saluran Slack dan Discord dalaman mereka, menyelongkar data yang dicuri, dan mengekstrak kunci pemaju, kod sumber, dan komunikasi dalaman .
Dia menghabiskan 22 bulan memantau operasi mereka secara senyap tanpa dikesan .
Di Black Hat, Stykas mendedahkan :
Penemuan Stykas menekankan kelemahan kritikal dalam keselamatan korporat moden: pergantungan kepada kontraktor jarak jauh dan proses pengambilan pekerja itu sendiri sebagai permukaan serangan. Ia juga menyerlahkan bagaimana kumpulan penggodaman yang disokong negara boleh menyembunyikan jumlah pencerobohan yang mengejutkan — jauh lebih banyak daripada yang diketahui sebelum ini — selama bertahun-tahun.
Hakikat bahawa seorang penyelidik individu boleh menyusup dan memantau alat penggodaman sebuah negara selama hampir dua tahun juga menunjukkan jurang keselamatan operasi yang ketara dalam unit siber Korea Utara .