التخفي عبر شبكة تور: تُشغّل البرمجية نسخة مُعاد تسميتها من متصفح تور (ugate.exe) في نافذة مخفية، وتنتظر حوالي 60 ثانية لبدء تشغيل تور، ثم تنشئ معرفًا فريدًا للجهاز المُخترَق وتُسجّله مع خادم تحكم مخفي (Hidden Service C2) . يتم الاتصال عبر بروكسي SOCKS5 المحلي على localhost:9050، مما يُجنّب اكتشاف البنية التحتية التقليدية القائمة على IP
.
الانتشار عبر USB: يبدأ العدوى الأولية عبر ملفات اختصار ضارة .lnk تُوزَّع عبر أجهزة تخزين USB . يحتوي ملف
.lnk على مكون دودي يتحقق من وجود عدوى سابقة، وفي حال عدم وجودها، يُحمّل الحمولة من خادم التحكم عبر تور . تسمح هذه الآلية بانتشار البرمجية بين الأجهزة المعزولة عن الشبكة عند نقل ذاكرة USB مُصابة بين الأجهزة
.
قدرات إضافية: تستطيع البرمجية رفع لقطات شاشة عبر تور، وتنفيذ أي كود يوفّره المهاجم في وقت التشغيل إذا أعاد خادم التحكم استجابة من نوع EVAL .
.lnk من الأقراص القابلة للإزالة عبر سياسات المجموعة (Group Policy) wscript.exe و cscript.exe curl أو PowerShell أو cmd.exe تندرج حملة CryptoBandits ضمن مجموعة أوسع من الأنشطة المُبلَّغ عنها لبرمجيات clipper واختطاف الحافظة . تشمل الحملات البارزة الأخرى في هذه الفترة:
Pro.exe / peeek.exe تُظهر هذه التقارير مجتمعة أن نشاط برمجيات clipper يمتد ليشمل حمولات ويندوز النصية، بنية تحتية عبر تور، انتشار عبر USB، توزيع عبر منصات التواصل، واختطاف حافظة على نظام لينكس .