Mức độ xâm nhập không đồng đều. Stykas ước tính có khoảng 700 đến 800 nạn nhân bị ảnh hưởng nghiêm trọng, mà ông gọi là những vụ xâm nhập "gây thiệt hại thực sự" . Trong những trường hợp nặng nhất, tin tặc đã giành được:
Stykas đã công khai tên khoảng một chục tổ chức đã xử lý quy trình tiết lộ thông tin tốt hoặc đã tự phát hiện ra vụ tấn công . Trong số đó có:
Chiến dịch có phạm vi rộng, nhắm vào các công ty công nghệ, tổ chức tài chính, nhà cung cấp dịch vụ y tế và cơ quan chính phủ trên hàng chục quốc gia .
Phương thức xâm nhập chính là một chiến dịch kỹ thuật xã hội mà Stykas xác định là "Contagious Interview" (Phỏng vấn Lây nhiễm) . Các hacker Triều Tiên đóng giả nhà tuyển dụng trên các mạng chuyên nghiệp như LinkedIn. Chúng nhắm vào các lập trình viên bằng những lời mời làm việc hấp dẫn và trong các cuộc phỏng vấn giả, lừa nạn nhân tải xuống các bài kiểm tra lập trình, tệp PDF hoặc các tệp khác có chứa mã độc .
Một khi thiết bị của một nhân viên hoặc nhà thầu bị xâm nhập, tin tặc sẽ xoay sở để thâm nhập vào mạng nội bộ của công ty. Trong một số trường hợp, các nhân viên CNTT người Triều Tiên cũng trực tiếp thâm nhập vào công ty thông qua hình thức làm việc từ xa gian lận .
Stykas không xâm nhập bằng một cuộc tấn công tinh vi, mà là vì chính các hacker Triều Tiên đã vô tình lây nhiễm mã độc vào máy trạm của chính họ . Sai lầm về bảo mật hoạt động này đã cho Stykas một chỗ đứng trong máy chủ chỉ huy và kiểm soát của chúng. Từ đó, anh ta truy cập vào các kênh Slack và Discord nội bộ của chúng, lục soát dữ liệu bị đánh cắp, trích xuất mã nguồn và thông tin liên lạc nội bộ .
Anh ta đã dành 22 tháng lặng lẽ theo dõi các hoạt động của chúng mà không bị phát hiện .
Tại Black Hat, Stykas đã tiết lộ :
Những phát hiện của Stykas nhấn mạnh một lỗ hổng quan trọng trong bảo mật doanh nghiệp hiện đại: sự phụ thuộc vào các nhà thầu từ xa và chính quy trình tuyển dụng như một bề mặt tấn công. Chúng cũng cho thấy các nhóm hacker do nhà nước bảo trợ có thể che giấu một số lượng lớn các vụ vi phạm — nhiều hơn nhiều so với những gì đã biết trước đây — trong nhiều năm.
Thực tế là một nhà nghiên cứu cá nhân có thể xâm nhập và theo dõi bộ máy hack của một quốc gia trong gần hai năm cũng cho thấy những khoảng trống đáng kể về bảo mật hoạt động trong các đơn vị mạng của Triều Tiên .