Киберпреступники использовали поддельный домен, отличающийся от легитимного адреса активации Windows, применяемого в Microsoft Activation Scripts (MAS), всего одной буквой, для распространения вредоносных PowerShell-скриптов. Ошибка при вводе команды приводила к заражению систем загрузчиком Cosmali Loader