Не все взломы были одинаковыми. Стикас оценил, что от 700 до 800 жертв пострадали от того, что он назвал «действительно разрушительными» вторжениями . В этих тяжёлых случаях атакующие получили:
Стикас публично назвал около дюжины организаций, которые хорошо справились с процессом раскрытия инцидента или уже самостоятельно обнаружили взлом . Среди них:
Кампания была широкомасштабной, затронув технологические компании, финансовые институты, медицинские учреждения и государственные органы в десятках стран .
Основным методом первоначального доступа стала кампания социальной инженерии, которую Стикас назвал «Contagious Interview» (Заразное собеседование) . Хакеры КНДР выдавали себя за корпоративных рекрутеров на профессиональных платформах, таких как LinkedIn. Они нацеливались на разработчиков ПО заманчивыми предложениями о работе и во время фиктивных собеседований обманом заставляли жертв скачивать заражённые вредоносным ПО тестовые задания, PDF-файлы или другие документы .
Как только устройство конкретного подрядчика или сотрудника было скомпрометировано, хакеры перемещались внутри корпоративной сети. В некоторых случаях ИТ-специалисты из КНДР также проникали в компании напрямую через мошенническое удалённое трудоустройство .
Стикас получил доступ не с помощью сложного взлома, а потому что северокорейские хакеры случайно заразили свои собственные рабочие станции своим же вредоносным ПО . Этот сбой в операционной безопасности дал Стикасу точку опоры для проникновения на их командные сервера. Оттуда он получил доступ к их внутренним каналам в Slack и Discord, изучил украденные данные и извлёк ключи разработчиков, исходный код и внутреннюю переписку .
Он провёл 22 месяца, скрытно наблюдая за их операциями, оставаясь незамеченным .
На Black Hat Стикас раскрыл :
Выводы Стикаса подчёркивают критическую уязвимость в современной корпоративной безопасности: зависимость от удалённых подрядчиков и сам процесс найма стали поверхностью атаки. Они также показывают, как государственные хакерские группы могут годами скрывать ошеломляющее количество взломов — гораздо больше, чем было известно ранее.
Тот факт, что независимый исследователь смог проникнуть в хакерский аппарат целого государства и следить за ним почти два года, также указывает на серьёзные пробелы в операционной безопасности внутри киберподразделений КНДР .