主要初始访问手段是一场被Stykas认定为 「传染性面试」(Contagious Interview) 的社会工程攻击。朝鲜黑客在LinkedIn等职业社交平台伪装成企业招聘人员,向软件开发者抛出诱人工作机会,在假面试中诱骗受害者下载带毒编码测试、PDF或其他文件
。
Stykas并非通过复杂的入侵获得访问权,而是因为朝鲜黑客意外用自家恶意软件感染了自己的工作电脑。这一操作安全失误让Stykas得以进入他们的C2服务器。随后,他访问了其内部Slack和Discord频道,梳理窃取的数据,提取了开发者密钥、源代码及内部通信记录
。
Stykas的发现揭示了现代企业安全中的一个关键漏洞:对远程承包商的依赖以及招聘流程本身成为攻击面。同时,它们也凸显了国家背景的黑客组织如何在多年内隐藏数量惊人的入侵——远超此前已知。