並非所有入侵程度都相同。Stykas估計其中700到800家受害者遭受他所謂「真正破壞性」的入侵 。在這些嚴重的案例中,駭客取得了:
Stykas公開點名了約十多家在通報過程上配合良好或已自行發現入侵的組織 。其中包括:
這場駭侵行動範圍廣泛,橫跨科技公司、金融機構、醫療機構以及政府機關,遍及數十個國家 。
主要的初始入侵手法是一場被Stykas命名為「Contagious Interview」(傳染式面試)的社交工程攻勢 。北韓駭客在LinkedIn等專業社交平台上偽裝成企業 recruiter,鎖定軟體開發人員,以誘人的工作機會為誘餌,在假面試過程中騙取受害者下載夾帶惡意程式的程式碼測驗題、PDF或其他檔案 。
一旦某位承包商或員工的裝置淪陷,駭客就會橫向移動到企業內部網路。在某些案例中,北韓IT人員甚至透過詐騙性的遠端工作直接滲透進公司內部 。
Stykas並非透過複雜的入侵手段取得存取權,而是因為北韓駭客不小心用自己的惡意程式感染了自己工作的電腦 。這個作業安全上的失誤讓他得以進入他們的C2伺服器。他進一步存取內部的Slack和Discord頻道,翻遍被竊資料,並取得開發者金鑰、原始碼和內部通訊記錄 。
他安安靜靜地監控他們的行動長達22個月,完全沒有被發現 。
在Black Hat大會上,Stykas公開揭露 :
Stykas的發現凸顯了現代企業資訊安全的一個關鍵弱點:對遠端承包商以及招聘流程本身的依賴,反而成為一個攻擊面。同時也點出國家級駭客組織是如何能夠將數量驚人的入侵行動隱藏多年,遠超過外界先前所知。
一名獨立研究人員能夠滲透並監控一個國家的駭客機構長達近兩年,這件事本身也顯示北韓網路作戰單位在作業安全上存在顯著的漏洞 。