特製のカスタムリンク(sgbiz:)を用いたアプリケーションへの引数インジェクション
古いChromium(バージョン80)のサンドボックス未適用の脆弱性を突いたコード実行
CVE-2021-38003(V8エンジンの脆弱性)を利用したメモリ破損とコード実行
正規のユーティリティ(7-Zip)のDLLサイドローディングによるマルウェアの実行
環境チェック(プロセス数50未満の検出によるサンドボックス検知回避)
NTFSオルタナティブデータストリームを利用したローカルファイルの隠蔽と自己削除
RC4暗号化を用いたカスタムTCP通信によるC2サーバーとの通信