
این بدافزار میتواند خود را به عنوان یک بهروزرسانی امنیتی اندروید تبلیغ کند و پس از نصب در دستگاه قربانی ارتباطات خود را با مرکز کنترل و فرماندهی به منظور شروع سرقت پیامکها، آغاز میکند، البته قابلیتهای دیگری نظیر مسدود کردن برخی تماسها و پاک کردن کامل دستگاه از راه دور نیز در این بدافزار تعریف شده است.
تمامی نسخههای این بدافزار، نسخهی برنامهای که بدافزار را در دستگاه قربانی نصب کرده است را به نفوذگران گزارش میدهند و علاوه بر این، جزییات مدل دستگاه، نسخهی سامانهعامل اندورید و شبکهای که این دستگاه از آن استفاده میکند به نفوذگرن ارسال میشود.
کارگزار کنترل و فرماندهی با فهرستی از شمارههای تلفن همراه که مورد علاقهی نفوذگران این بدافزار است به درخواستهای بدافزار پاسخ میدهد و در صورتی که شمارهی قربانی در این فهرست باشد، نظارت بر تماسها و پیامکا آغاز میشود. FireEye میگوید، تمامی پیامکها در یک پایگاهدادهی محلی ذخیره میشوند و سپس به کارگزار کنترل و فرماندهی ارسال میشوند.