Niet alle inbraken waren even zwaar. Stykas schatte dat 700 tot 800 van de slachtoffers te maken kregen met wat hij 'echt schadelijke' inbraken noemde . In die ernstige gevallen verwierven de aanvallers:
Stykas noemde publiekelijk ongeveer een dozijn organisaties die het meldingsproces goed hadden doorlopen of de inbraak al onafhankelijk hadden ontdekt . Daaronder:
De campagne was breed en trof technologiebedrijven, financiële instellingen, zorgverleners en overheidsinstanties in tientallen landen .
De primaire methode voor initiële toegang was een social engineering-campagne die Stykas identificeerde als 'Contagious Interview' . Noord-Koreaanse hackers deden zich voor als bedrijfsrecruiters op professionele netwerken zoals LinkedIn. Ze richtten zich op softwareontwikkelaars met verleidelijke vacatures en lokten slachtoffers tijdens schijnsollicitaties naar het downloaden van met malware besmette codeertests, pdf's of andere bestanden .
Zodra een apparaat van een externe medewerker of werknemer was gecompromitteerd, schakelden de aanvallers door naar het bedrijfsnetwerk. In sommige gevallen infiltreerden Noord-Koreaanse IT-werknemers bedrijven ook direct via frauduleus thuiswerk .
Stykas kreeg toegang niet door een geavanceerde inbraak, maar omdat de Noord-Koreaanse hackers per ongeluk hun eigen werkstations met hun eigen malware infecteerden . Deze operationele beveiligingsfout gaf Stykas een voet aan de grond op hun command-and-control-servers. Van daaruit had hij toegang tot hun interne Slack- en Discord-kanalen, spitte hij gestolen gegevens door en haalde hij ontwikkelaarssleutels, broncode en interne communicatie op .
Hij bracht 22 maanden onopgemerkt door met het stilletjes monitoren van hun operaties .
Op Black Hat onthulde Stykas :
Stykas' bevindingen onderstrepen een kritieke kwetsbaarheid in de moderne bedrijfsbeveiliging: de afhankelijkheid van externe contractanten en het wervingsproces zelf als aanvalsoppervlak. Ze benadrukken ook hoe staatshackgroepen een verbluffend aantal inbraken – veel meer dan eerder bekend – jarenlang verborgen kunnen houden.
Het feit dat een individuele onderzoeker de hackapparatuur van een natiestaat bijna twee jaar kon infiltreren en monitoren, wijst ook op aanzienlijke operationele beveiligingslekken binnen Noord-Koreaanse cybereenheden .