Aucune des sociétés anti-virus ont détaillé le fonctionnement précis du malware. Toutefois, les utilisateurs de WordPress touchées ont signalé sur le comportement de l'logiciels malveillants afin de trouver des solutions pour le retirer. Le malware injecte du code dans les fichiers HTML et les fichiers PHP dans un site WordPress. Les utilisateurs signalent que même quand ils supprimer les fichiers infectés et de télécharger de nouvelles versions, le code injecté retourné. Les utilisateurs qui changent leur mot de passe FTP et supprimer et réinstaller leur rapport de client FTP que ce termine l'infection. Écraser le fichier infecté plutôt que de supprimer et de rechargement, il semble également travailler. Cela implique que le malware est un processus automatisé qui utilise le protocole FTP pour vous connecter à une liste de sites et de ré-installer ses versions des fichiers. Il montre également que la première phase du malware acquiert le mot de passe FTP pour le site.