Béres Péter, az ESET magyarországi disztribútora, a Sicontact Kft. vezető IT-tanácsadója elmondta: az ESET szakemberei olyan dokumentumot azonosítottak, amelyeknek témái felkelthették a címzettek érdeklődését. Feltételezhető, hogy főleg pakisztáni cégek és magánemberek álltak a célkeresztben, hiszen az összes célzott támadás 79%-a oda köthető. A leggyakoribb hamis pdf-fájl egy önkicsomagoló “pakistandefencetoindiantopmiltrysecreat.exe” nevű formátumban érkezett a kiszemeltek postaládájába.
Az incidens első fertőzési vektora egy CVE-2012-0158 sebezhetőséghez kapcsolódik, ez a Microsoft Office rendszeréhez köthető hiba és már korábban is használták kémkedésre, adatlopásra például egy 2012. decemberi, kínai eredetű támadásnál: orosz gépekről próbáltak meg bizalmas adatokat lopni. A fertőzött email-mellékletekben küldött word- és pdf-állományokban voltak a sebezhetőségek.
A rosszindulatú program a megfertőzött számítógépekről adatokat lopott el, melyeket aztán a támadók szerverére küldött. Különbféle kémkedési és adatlopási technikákat használtak, kezdve a billentyűleütések naplózásától a képernyőképek rejtett készítésén át egészen a használó gépéről történő állománylopásig. „Érdekes, hogy a fertőzött számítógépről ellopott információkat a támadók szerverükre kódolatlanul töltötték fel, pedig a titkosítással akciójuk nyomait is elfedhették volna.
A teljes technikai vizsgálat itt elérhető.

