更為重要的的是,該惡意軟件并非通過宏或者其他腳本等傳統(tǒng)方式來感染系統(tǒng),相反而是通過隱藏在PowerPoint文件中。當(dāng)用戶打開該文檔,會(huì)在幻燈片中看到“Loading…Please Wait”的字樣,當(dāng)用戶光標(biāo)移動(dòng)到超鏈接上面,即使用戶沒有點(diǎn)擊,也會(huì)觸發(fā)文件中包含的PowerShell代碼。
如果受害者中招,PowerShell代碼將被執(zhí)行并連接到網(wǎng)站“cccn.nl”。接下來該惡意軟件就會(huì)從該域名下載文件并執(zhí)行,最終部署惡意程序downloader。