并非所有入侵程度相同。Stykas估计,其中700至800家受害者遭受了他所说的「极具破坏性」的入侵。在这些严重案件中,攻击者获得了:
Stykas公开了大约十几家组织,这些组织要么处置流程得当,要么已自行发现入侵。包括:
此次攻击覆盖面极广,波及数十个国家的科技公司、金融机构、医疗机构和政府机构。
主要初始访问手段是一场被Stykas认定为 「传染性面试」(Contagious Interview) 的社会工程攻击。朝鲜黑客在LinkedIn等职业社交平台伪装成企业招聘人员,向软件开发者抛出诱人工作机会,在假面试中诱骗受害者下载带毒编码测试、PDF或其他文件。
一旦某位合同工或员工的设备被攻陷,攻击者便可横向渗透至企业内网。在某些案例中,朝鲜IT人员还通过虚假远程雇佣直接混入公司。
Stykas并非通过复杂的入侵获得访问权,而是因为朝鲜黑客意外用自家恶意软件感染了自己的工作电脑。这一操作安全失误让Stykas得以进入他们的C2服务器。随后,他访问了其内部Slack和Discord频道,梳理窃取的数据,提取了开发者密钥、源代码及内部通信记录。
他花了22个月安静地监控他们的行动,始终未被察觉。
在Black Hat大会上,Stykas披露:
Stykas的发现揭示了现代企业安全中的一个关键漏洞:对远程承包商的依赖以及招聘流程本身成为攻击面。同时,它们也凸显了国家背景的黑客组织如何在多年内隐藏数量惊人的入侵——远超此前已知。
一名独立研究员能够潜入并监视一个国家的黑客体系近两年,也说明朝鲜网络部队内部存在严重的操作安全漏洞。