Первой по времени атакой была APT29. Сообщалось, что хакеры этой группировки в основном добывали данные с помощью распространения поддельных ссылок на сайты, похожие на те, которые они пытались атаковать. Ссылки часто представляли из себя укороченные URL-адреса, рассылку которых осуществляли на имейлы сотрудников организаций-жертв. Это, по данным американских спецслужб, были правительственные системы, исследовательские организации, университеты и корпорации по всему миру.
Летом 2015 года хакерам удалось проникнуть на серверы одной из политических партий США (она в докладе не называется, но во время предвыборной кампании публиковались данные Демократической партии), когда один из получателей рассылки открыл файл, прилагавшийся к электронному письму. Это дало хакерам контроль над электронной почтой ряда сотрудников и позволило им скачать архив переписки.
Вторая атака - APT28 - произошла весной 2016 года.
Метод был похожим: пароли к э-мейлам хакеры добыли, опубликовав поддельную ссылку на сайт с рекомендацией поменять пароль для доступа к электронной почте.
Некоторые сотрудники партии этим воспользовались, и в результате хакеры получили пароли к почтовым ящикам нескольких ключевых сотрудников.
В докладе говорилось, что затем информация, добытая из электронных ящиков, была передана в СМИ и опубликована. На протяжении президентской избирательной кампании сайт WikiLeaks публиковал десятки пакетов данных, включавших переписку членов штаба Хиллари Клинтон - проигравшего кандидата Демократической партии США.
В числе «альтернативных названий» предполагаемых российских агентов содержится имя группировки Fancy Bear - хакеров, публиковавших данные о получении атлетами стран Запада терапевтических разрешений на употребление запрещенных для других медицинских препаратов. Всего в списке указано более 40 псевдонимов группировок.
ФБР и АНБ утверждали, что группировки продолжали атаковать американскую инфраструктуру и последняя из подобных попыток произошла уже после выборов в США в ноябре 2016 года. Ранее президент Обама заявлял журналистам, что «предвыборные» атаки прекратились только после того, как в сентябре прошлого года он лично попросил президента России Владимира Путина остановить их.