DeepSeek、Qwen、Mistral、GeminiのAPIを順次呼び出し、システム情報を付与したプロンプトに対する判断を多数決(Plurality Voting)で集約
SeDebugPrivilegeを有効化し、MiniDumpWriteDumpを用いてLSASSメモリをダンプ
Chrome、Edge、Firefoxの保存認証情報およびMetaMaskやExodus等の暗号資産ウォレットデータを窃取
Early Bird APCインジェクションまたはプロセスホロウイングを用いて中断状態のWindowsプロセスにシェルコードを注入
レジストリRunキー、スケジュールタスク、WMIイベントサブスクリプションを作成し持続性を確保
取得した機密情報をAES-256-GCMで暗号化し、Base64エンコードした上でDiscord Webhook経由で外部へ送信
ETW(Event Tracing for Windows)を上書きしてテレメトリを抑制し、環境キーイングや時間差チェックによるサンドボックス回避を実施