Nem todas as violações foram iguais. Stykas estimou que 700 a 800 dessas vítimas sofreram o que ele descreveu como invasões "realmente prejudiciais" . Nesses casos graves, os invasores obtiveram:
Stykas nomeou publicamente cerca de uma dúzia de organizações que lidaram bem com o processo de divulgação ou que já haviam descoberto a violação de forma independente . Entre elas:
A campanha foi ampla, atingindo empresas de tecnologia, instituições financeiras, provedores de saúde e órgãos governamentais em dezenas de países .
O principal método de acesso inicial foi uma campanha de engenharia social que Stykas identificou como "Entrevista Contagiosa" . Hackers norte-coreanos se passavam por recrutadores corporativos em redes profissionais como o LinkedIn. Eles miravam desenvolvedores de software com ofertas de emprego tentadoras e, durante entrevistas falsas, enganavam as vítimas para que baixassem testes de codificação, PDFs ou outros arquivos infectados com malware .
Uma vez que o dispositivo de um funcionário ou contratado era comprometido, os invasores se moviam para a rede corporativa. Em alguns casos, profissionais de TI norte-coreanos também se infiltravam diretamente nas empresas por meio de emprego remoto fraudulento .
Stykas ganhou acesso não por uma invasão sofisticada, mas porque os hackers norte-coreanos acidentalmente infectaram seus próprios computadores com o próprio malware . Essa falha de segurança operacional deu a Stykas uma posição dentro dos servidores de comando e controle deles. A partir daí, ele acessou seus canais internos do Slack e Discord, vasculhou dados roubados e extraiu chaves de desenvolvimento, código-fonte e comunicações internas .
Ele passou 22 meses monitorando silenciosamente as operações deles sem ser detectado .
Na Black Hat, Stykas revelou :
As descobertas de Stykas ressaltam uma vulnerabilidade crítica na segurança corporativa moderna: a dependência de contratados remotos e o próprio processo de contratação como uma superfície de ataque. Elas também destacam como grupos de hacking patrocinados por Estados podem ocultar um número impressionante de violações – muito mais do que se sabia anteriormente – por anos.
O fato de um pesquisador individual ter conseguido infiltrar e monitorar o aparato de hacking de uma nação por quase dois anos também sugere lacunas significativas de segurança operacional dentro das unidades cibernéticas norte-coreanas .