Alla intrång var inte lika allvarliga. Stykas uppskattade att 700 till 800 av offren drabbades av vad han beskrev som ”riktigt förödande” intrång . I dessa allvarliga fall fick angriparna:
Stykas namngav offentligt ett dussintal organisationer som antingen hanterade avslöjandeprocessen väl eller redan själva upptäckt intrånget . Bland dem:
Kampanjen var bred och drabbade teknikföretag, finansinstitut, vårdgivare och myndigheter i dussintals länder .
Den primära metoden för initial åtkomst var en social manipuleringskampanj som Stykas identifierade som ”Contagious Interview” . Nordkoreanska hackare utgav sig för att vara företagsrekryterare på professionella nätverk som LinkedIn. De riktade in sig på mjukvaruutvecklare med lockande jobberbjudanden och under falska intervjuer lurade de offren att ladda ner skadlig kod i form av kodningstester, PDF-filer eller andra filer .
När en konsults eller anställds enhet väl komprometterats, tog sig hackarna vidare in i företagsnätverket. I vissa fall infiltrerade nordkoreanska IT-arbetare företag direkt genom bedräglig distansanställning .
Stykas fick åtkomst inte genom ett sofistikerat intrång, utan för att de nordkoreanska hackarna av misstag infekterade sina egna datorer med sin egen skadliga kod . Detta operativa säkerhetsmisstag gav Stykas en fot in i deras kommandoservrar. Därifrån fick han tillgång till deras interna Slack- och Discord-kanaler, genomsökte stulen data och extraherade utvecklarnycklar, källkod och intern kommunikation .
Han tillbringade 22 månader med att i tysthet övervaka deras operationer utan att bli upptäckt .
På Black Hat avslöjade Stykas :
Stykas resultat understryker en kritisk sårbarhet i modern företagssäkerhet: beroendet av distanskonsulter och själva anställningsprocessen som en attackyta. De visar också hur statsstödda hackargrupper kan dölja ett hisnande antal intrång – långt fler än vad som tidigare varit känt – i åratal.
Att en enskild forskare kunde infiltrera och övervaka en stats hackningsapparat i nästan två år tyder också på betydande operativa säkerhetsbrister inom Nordkoreas cyberenheter .