Tüm ihlaller eşit değildi. Stykas, bu mağdurlardan 700 ila 800'ünün "gerçekten yıkıcı" olarak tanımladığı saldırılara maruz kaldığını tahmin etti . Bu ciddi vakalarda saldırganlar şunları elde etti:
Stykas, ifşa sürecini iyi yöneten veya ihlali bağımsız olarak zaten keşfetmiş olan yaklaşık bir düzine kuruluşu kamuya açıkladı . Bunlar arasında:
Kampanya, düzinelerce ülkedeki teknoloji firmaları, finans kurumları, sağlık hizmeti sağlayıcıları ve devlet kurumlarını hedef alarak geniş tabanlıydı .
Birincil ilk erişim yöntemi, Stykas'ın "Contagious Interview" (Bulaşıcı Mülakat) olarak tanımladığı bir sosyal mühendislik kampanyasıydı . Kuzey Koreli korsanlar, LinkedIn gibi profesyonel ağlarda kurumsal işe alım uzmanı gibi davrandı. Yazılım geliştiricileri cazip iş teklifleriyle hedef aldılar ve sahte görüşmeler sırasında, kurbanları kötü amaçlı yazılım bulaşmış kodlama testlerini, PDF'leri veya diğer dosyaları indirmeleri için kandırdılar .
Bir taşeron veya çalışanın cihazı tehlikeye girdikten sonra, korsanlar kurumsal ağa geçtiler. Bazı durumlarda, Kuzey Koreli BT çalışanları da sahte uzaktan istihdam yoluyla doğrudan şirketlere sızdı .
Stykas'a erişim karmaşık bir saldırıyla değil, Kuzey Koreli korsanların kendi iş istasyonlarını yanlışlıkla kendi kötü amaçlı yazılımlarıyla enfekte etmesiyle sağlandı . Bu operasyonel güvenlik hatası, Stykas'a komuta-kontrol sunucularına bir dayanak noktası kazandırdı. Oradan, dahili Slack ve Discord kanallarına erişti, çalınan verileri didik didik etti ve geliştirici anahtarlarını, kaynak kodunu ve dahili iletişimleri çıkardı .
22 ay boyunca fark edilmeden sessizce operasyonlarını izledi .
Black Hat'te Stykas şunları ifşa etti :
Stykas'ın bulguları, modern kurumsal güvenlikte kritik bir zafiyetin altını çiziyor: uzaktan çalışanlara güven ve işe alım sürecinin bir saldırı yüzeyi olarak kullanılması. Ayrıca, devlet destekli korsanlık gruplarının, daha önce bilinenden çok daha fazla sayıda ihlali yıllarca nasıl gizleyebildiğini de vurguluyor.
Bireysel bir araştırmacının bir ulus-devletin korsanlık aygıtına sızıp onu neredeyse iki yıl boyunca izleyebilmesi, Kuzey Kore siber birimleri içinde önemli operasyonel güvenlik açıkları olduğunu da gösteriyor .