Ikke alle brudd var like alvorlige. Stykas anslår at 700 til 800 av ofrene opplevde det han kalte "virkelig skadelige" angrep . I disse alvorlige tilfellene fikk angriperne:
Stykas navngav offentlig omtrent et dusin organisasjoner som håndterte varslingsprosessen godt eller allerede hadde oppdaget angrepet selv . Blant dem:
Kampanjen var bred og rammet teknologiselskaper, finansinstitusjoner, helsevesen og offentlige organer i titalls land .
Den primære metoden for å få tilgang var en sosial manipulasjonskampanje Stykas identifiserte som "Contagious Interview" . Nord-Koreanske hackere utga seg for å være bedriftsrekrutterere på profesjonelle nettverk som LinkedIn. De målrettet programvareutviklere med fristende jobbtilbud og, under falske intervjuer, lurte ofrene til å laste ned kodeoppgaver, PDF-er eller andre filer infisert med skadevare .
Når en entreprenør eller ansatts enhet var kompromittert, beveget angriperne seg inn i bedriftsnettverket. I noen tilfeller infiltrerte Nord-Koreanske IT-arbeidere selskaper direkte gjennom falske fjernarbeidsforhold .
Stykas fikk tilgang ikke gjennom et sofistikert angrep, men fordi Nord-Koreanske hackere ved et uhell smittet sine egne arbeidsstasjoner med sin egen skadevare . Dette operasjonelle sikkerhetsbruddet ga Stykas et fotfeste i deres kommandoserver. Derfra fikk han tilgang til deres interne Slack- og Discord-kanaler, lette gjennom stjålne data og hentet ut utviklernøkler, kildekode og intern kommunikasjon .
Han brukte 22 måneder på å stille overvåke operasjonene deres uten å bli oppdaget .
På Black Hat avslørte Stykas :
Stykas' funn understreker en kritisk sårbarhet i moderne bedriftssikkerhet: avhengigheten av fjernarbeidere og ansettelsesprosessen i seg selv som en angrepsflate. De viser også hvordan statssponsede hackergrupper kan skjule et svimlende antall brudd – langt flere enn tidligere kjent – i årevis.
At en individuell forsker kunne infiltrere og overvåke en nasjonalstats hakkeapparat i nesten to år, tyder også på betydelige operasjonelle sikkerhetshull i Nord-Koreas cyberenheter .