Hakkerointiryhmä käytti lähes kaksi vuotta tartuttaen laajaa valikoimaa reitittimiä Pohjois-Amerikassa ja
Black Lotus Labsin tutkijatLumen Technologies kertoi tunnistaneensa ainakin 80 kohdetta, jotka ovat saaneet Ciscon, Netgearin, Asuksen ja DayTekin reitittimiä saastuneen salakavalan haittaohjelman. ZuoRAT-niminen etäkäyttötroijalainen on osa laajempaa hakkerointikampanjaa, joka on ollut käynnissä ainakin vuoden 2020 viimeisestä neljänneksestä lähtien ja jatkuu edelleen vahvana.
Sen kyky luetella kaikki laitteet,kytkettynä tartunnan saaneeseen reitittimeen, kerää dataa lähettämänsä ja vastaanottamastaan DNS- ja verkkoliikenteestä, mutta pysyy kuitenkin havaitsematta – tämän uhan erityispiirteet.
Black Lotus Labs ilmoitti tämänKampanjassa käytetty komento- ja ohjausinfrastruktuuri on tarkoituksella monimutkaista, jotta yritetään piilottaa tapahtumat. Yhtä infrastruktuurisarjaa käytetään tartunnan saaneiden reitittimien hallintaan, kun taas toista käytetään yhdistetyille laitteille, jos ne myöhemmin saavat tartunnan.