ไม่ใช่ทุกการบุกรุกจะเท่าเทียมกัน Stykas ประมาณว่า 700 ถึง 800 ของเหยื่อเหล่านั้นประสบกับการบุกรุกที่เขาเรียกว่า "ร้ายแรงจริงๆ" ในกรณีรุนแรงเหล่านั้น ผู้โจมตีสามารถ:
Stykas เปิดเผยชื่อองค์กรประมาณหนึ่งโหลที่ดำเนินการกระบวนการแจ้งเตือนได้ดีหรือค้นพบการบุกรุกด้วยตนเองแล้ว ในหมู่พวกเขา:
แคมเปญนี้กว้างขวาง โจมตีบริษัทเทคโนโลยี สถาบันการเงิน ผู้ให้บริการด้านสุขภาพ และหน่วยงานรัฐบาลในหลายสิบประเทศ
วิธีการเข้าถึงเบื้องต้นหลักคือแคมเปญวิศวกรรมสังคมที่ Stykas ระบุว่าเป็น "Contagious Interview" แฮกเกอร์เกาหลีเหนือปลอมตัวเป็นผู้จัดหางานบริษัทบนเครือข่ายมืออาชีพอย่าง LinkedIn พวกเขาเล็งเป้าไปที่นักพัฒนาซอฟต์แวร์ด้วยข้อเสนองานที่ดึงดูดใจ และในระหว่างการสัมภาษณ์ปลอม หลอกลวงให้เหยื่อดาวน์โหลดไฟล์ทดสอบการเขียนโค้ด PDF หรือไฟล์อื่นๆ ที่ฝังมัลแวร์
เมื่ออุปกรณ์ของผู้รับเหมาหรือพนักงานคนใดคนหนึ่งถูกบุกรุก ผู้โจมตีจะเจาะเข้าสู่เครือข่ายขององค์กร ในบางกรณี คนงานไอทีชาวเกาหลีเหนือยังแทรกซึมเข้าไปในบริษัทโดยตรงผ่านการจ้างงานทางไกลที่เป็นเท็จ
Stykas เข้าถึงได้ไม่ใช่ผ่านการบุกรุกที่ซับซ้อน แต่เป็นเพราะ แฮกเกอร์เกาหลีเหนือติดมัลแวร์ของตัวเองเข้าไปในเครื่องทำงานของพวกเขาโดยไม่ได้ตั้งใจ ความล้มเหลวด้านความปลอดภัยในการปฏิบัติการนี้ทำให้ Stykas มีที่ยืนในเซิร์ฟเวอร์ควบคุมและสั่งการของพวกเขา จากนั้น เขาเข้าถึงช่อง Slack และ Discord ภายในของพวกเขา ค้นผ่านข้อมูลที่ถูกขโมย และดึงกุญแจนักพัฒนา ซอร์สโค้ด และการสื่อสารภายในออกมา
เขาใช้เวลา 22 เดือนเฝ้าติดตามปฏิบัติการของพวกเขาอย่างเงียบๆ โดยไม่ถูกตรวจจับ
ที่ Black Hat Stykas เปิดเผย :
การค้นพบของ Stykas ตอกย้ำช่องโหว่ที่สำคัญในความปลอดภัยขององค์กรสมัยใหม่: การพึ่งพาผู้รับเหมาระยะไกลและกระบวนการจ้างงานเองเป็นพื้นผิวการโจมตี นอกจากนี้ยังเน้นให้เห็นว่ากลุ่มแฮกที่ได้รับการสนับสนุนจากรัฐสามารถซ่อนการบุกรุกจำนวนมาก — มากกว่าที่เคยรู้มาก่อน — ได้นานหลายปี
ข้อเท็จจริงที่ว่านักวิจัยแต่ละคนสามารถแทรกซึมและเฝ้าติดตามกลไกการแฮกของรัฐชาติได้เกือบสองปียังบ่งชี้ถึงช่องว่างด้านความปลอดภัยในการปฏิบัติการที่สำคัญภายในหน่วยไซเบอร์ของเกาหลีเหนือ