กลุ่มแฮ็คใช้เวลาเกือบสองปีในการแพร่กระจายเราเตอร์จำนวนมากในอเมริกาเหนือและ
นักวิจัยที่ Black Lotus LabsLumen Technologies กล่าวว่าพวกเขาระบุอย่างน้อย 80 เป้าหมายที่ติดมัลแวร์ Stealth ที่ติดเราเตอร์จาก Cisco, Netgear, Asus และ DayTek ชื่อ ZuoRAT โทรจันการเข้าถึงระยะไกลเป็นส่วนหนึ่งของแคมเปญแฮ็คที่กว้างขึ้นซึ่งมีมาอย่างน้อยตั้งแต่ไตรมาสที่สี่ของปี 2020 และยังคงแข็งแกร่ง
ความสามารถในการระบุอุปกรณ์ทั้งหมดเชื่อมต่อกับเราเตอร์ที่ติดไวรัส รวบรวมข้อมูลเกี่ยวกับ DNS และการรับส่งข้อมูลเครือข่ายที่พวกเขาส่งและรับ โดยที่ยังคงตรวจไม่พบ – ลักษณะเด่นของภัยคุกคามนี้
Black Lotus Labs ระบุว่าโครงสร้างพื้นฐานของคำสั่งและการควบคุมที่ใช้ในการรณรงค์มีความซับซ้อนโดยเจตนาเพื่อพยายามซ่อนสิ่งที่เกิดขึ้น โครงสร้างพื้นฐานชุดหนึ่งใช้เพื่อจัดการเราเตอร์ที่ติดไวรัส ในขณะที่อีกชุดหนึ่งใช้สำหรับอุปกรณ์ที่เชื่อมต่อ หากมีการติดไวรัสในภายหลัง