Не всі злами були рівнозначними. Стікас оцінив, що від 700 до 800 із цих жертв зазнали того, що він описав як "справді руйнівні" вторгнення . У таких серйозних випадках зловмисники отримували:
Стікас публічно назвав приблизно десяток організацій, які добре провели процес розкриття або вже самостійно виявили злом . Серед них:
Кампанія була широкомасштабною, вражаючи технологічні компанії, фінансові установи, заклади охорони здоров'я та державні органи в десятках країн .
Основним методом первинного доступу була кампанія соціальної інженерії, яку Стікас ідентифікував як "Contagious Interview" (Заразна співбесіда) . Північнокорейські хакери видавали себе за корпоративних рекрутерів на професійних мережах, таких як LinkedIn. Вони націлювалися на розробників програмного забезпечення привабливими пропозиціями роботи та під час фальшивих співбесід обманом змушували жертв завантажувати тестові завдання зі шкідливим ПЗ, PDF-файли або інші файли .
Після того, як пристрій одного контрактника або співробітника було скомпрометовано, зловмисники переходили в корпоративну мережу. У деяких випадках північнокорейські IT-працівники також проникали в компанії безпосередньо через шахрайське віддалене працевлаштування .
Стікас отримав доступ не через складне вторгнення, а тому, що північнокорейські хакери випадково заразили власні робочі станції своїм же шкідливим ПЗ . Цей збій в операційній безпеці дав Стікасу плацдарм у їхні командно-контрольні сервери. Звідти він отримав доступ до їхніх внутрішніх каналів Slack і Discord, переглянув викрадені дані та витягнув ключі розробників, вихідний код і внутрішні комунікації .
Він провів 22 місяці, тихо відстежуючи їхні операції, не будучи виявленим .
На Black Hat Стікас розкрив :
Висновки Стікаса підкреслюють критичну вразливість сучасної корпоративної безпеки: залежність від віддалених контрактників і сам процес найму як поверхня атаки. Вони також показують, як державні хакерські групи можуть приховувати приголомшливу кількість зломів — набагато більше, ніж було відомо раніше — роками.
Той факт, що окремий дослідник зміг проникнути в хакерський апарат цілої держави та стежити за ним майже два роки, також свідчить про значні прогалини в операційній безпеці всередині північнокорейських кіберпідрозділів .