唔係個個都咁嚴重。Stykas 估計有 700 至 800 宗係佢所講「真係好傷」嘅入侵 。喺呢啲嚴重個案入面,黑客攞到:
Stykas 公開咗大約十幾間喺通報過程做得好或者自己已經發現入侵嘅機構 。包括:
呢次行動目標廣泛,涉及科技公司、金融機構、醫療服務提供者同政府部門 。
主要嘅入侵方法係 Stykas 稱為 「Contagious Interview」 嘅社交工程攻擊 。北韓黑客喺 LinkedIn 呢啲專業社交平台扮獵頭,用筍工引 software developer 上釣。喺假面試嘅時候,引受害人下載有毒嘅 coding test、PDF 或者其他檔案 。
一旦有一部外判或者員工嘅電腦中招,黑客就會 pivot 入公司網絡。有啲個案,北韓 IT 工人仲直接透過假遙距工作滲透入公司 。
Stykas 唔係用咩複雜嘅入侵入到去,而係因為 北韓黑客自己唔小心中咗自己嘅毒 。呢個保安失誤俾佢有機會入到佢哋嘅指揮同控制伺服器。從嗰度,佢入到佢哋嘅內部 Slack 同 Discord 頻道,睇晒偷返嚟嘅 data,仲拎到 developer keys、source code 同內部通訊 。
佢靜靜雞監視咗佢哋 22 個月,冇俾人發現 。
喺 Black Hat,Stykas 披露咗 :
Stykas 嘅發現顯示咗現代企業保安一個好大嘅漏洞:依賴遙距 contractor 同招聘程序本身係一個攻擊點。同時亦揭示國家級黑客組織可以隱藏一個超乎想像咁大規模嘅入侵——遠比之前知道嘅多——長達數年。
一個獨立研究員可以滲透同監視一個國家級黑客組織接近兩年,亦顯示北韓網絡部隊內部嘅保安漏洞其實好大 。