Жертва отримує електронний лист із вкладеним зображенням. Натискання відкриває гіперпосилання на файловий сервіс, звідки на комп’ютер завантажується ZIP-архів із типовою назвою на кшталт «Додатки до розпорядження. zip».

Запуску скрипта виводить на екран документ-приманку, проте у фоновому режимі непомітно завантажується архів з легітимною програмою Notepad++, шкідливим плагіном NppExport.dll та іншими компонентами.
У результаті запуск стандартного системного файлу notepad++. exe автоматично підтягує та активує цей вірусний плагін, завершуючи процес інфікування.
