Esta dll tiene como función entre otras cosas extraer la información de las cuentas del Outlook, extraer usuarios y contraseñas guardadas por Firefox y establecer conexiones con servidores de comando y control para el envío de los datos.
Dicha información es enviada a servidores ubicados en Corea (de donde se presume proviene el ataque)
IP Address: 110.45.140.11
Korea, Republic Of Seoul Lg Dacom Kidc
inetnum: 110.45.128.0 - 110.45.255.255
netname: KIDC
descr: LG DACOM KIDC
descr: KIDC, 261-1 Nonhyun-dong, Kangnam-gu, Seoul
person: Yunmi Lee
nic-hdl: YL177-AP
IP Address: 119.161.5.253
Korea, Republic Of Seoul Yahoo Korea Corp
inetnum: 119.161.0.0 - 119.161.31.255
netname: YAHOO-KOREA
descr: Yahoo Korea Corp
descr: Seoul Gangnam-gu Samseong-dong , 135-090
remarks: www.yahoo.co.kr
person: Jungcheol Kwon
nic-hdl: JK893-AP
De igual manera la información también se puede enviar por correo electrónico mediante el servidor de correo de Yahoo Corea a las cuentas que aparecen en la imagen: