Стикас публично назвал около дюжины организаций, которые хорошо справились с процессом раскрытия инцидента или уже самостоятельно обнаружили взлом . Среди них:
Кампания была широкомасштабной, затронув технологические компании, финансовые институты, медицинские учреждения и государственные органы в десятках стран .
Основным методом первоначального доступа стала кампания социальной инженерии, которую Стикас назвал «Contagious Interview» (Заразное собеседование) . Хакеры КНДР выдавали себя за корпоративных рекрутеров на профессиональных платформах, таких как LinkedIn. Они нацеливались на разработчиков ПО заманчивыми предложениями о работе и во время фиктивных собеседований обманом заставляли жертв скачивать заражённые вредоносным ПО тестовые задания, PDF-файлы или другие документы
.
Как только устройство конкретного подрядчика или сотрудника было скомпрометировано, хакеры перемещались внутри корпоративной сети. В некоторых случаях ИТ-специалисты из КНДР также проникали в компании напрямую через мошенническое удалённое трудоустройство .
Стикас получил доступ не с помощью сложного взлома, а потому что северокорейские хакеры случайно заразили свои собственные рабочие станции своим же вредоносным ПО . Этот сбой в операционной безопасности дал Стикасу точку опоры для проникновения на их командные сервера. Оттуда он получил доступ к их внутренним каналам в Slack и Discord, изучил украденные данные и извлёк ключи разработчиков, исходный код и внутреннюю переписку
.
Выводы Стикаса подчёркивают критическую уязвимость в современной корпоративной безопасности: зависимость от удалённых подрядчиков и сам процесс найма стали поверхностью атаки. Они также показывают, как государственные хакерские группы могут годами скрывать ошеломляющее количество взломов — гораздо больше, чем было известно ранее.