Een nieuw virus imiteert boodschappen van onder meer de Nederlandse en Duitse politie. Gebruikers krijgen een mededeling dat ze 'illegale activiteiten' hebben ondernomen; ze moeten een 'boete' betalen om hun pc weer te kunnen gebruiken.
Op basis van het ip-adres bepaalt het Windows-virus uit welk land een gebruiker komt, waarna een zogenaamde boodschap van het nationale politiekorps wordt getoond. Het virus vergrendelt de computer; gebruikers wordt medegedeeld dat hun computer voor illegale activiteiten, zoals het downloaden van kinder- en dierenporno, is gebruikt. Om hun pc zogenaamd weer te kunnen gebruiken, moeten gebruikers via Ukash een 'boete' betalen. Na betaling gebeurt er echter niets: de pc's blijven gelockt. Bovendien halen de virusmakers de Ukash-portemonnee van een gebruiker leeg.
Voor zover Microsoft kan inschatten, zijn er circa 28.000 mensen besmet met de ransomware. Het grootste deel van de besmettingen, meer dan negen op de tien, was in Duitsland. Het precieze aantal Nederlandse besmettingen is niet bekendgemaakt, maar relatief klein. De boetes die de software mensen dwong om te betalen, varieert: in Nederland vroeg de software 100 euro, terwijl Duitsers tussen de 50 en 250 euro moesten betalen.
Ransomware is niet nieuw, maar voor zover bekend is het niet eerder voorgekomen dat malware zichzelf als een boodschap van de politie vermomde. Overigens is die vermomming niet altijd even goed: in Nederland bestond deze uit de driekleur met de letters 'Politie' er op, terwijl in Spanje een verkeerde benaming van het politiekorps werd gebruikt.
Het virus wordt geïnstalleerd wanneer een bezoeker op een legitieme webpagina komt die is geïnfecteerd met javascript van de aanvallers. Die javascript-code zorgt ervoor dat vier verschillende plugins worden geladen: als één daarvan kwetsbaar is, kan de malware worden geïnstalleerd. De malware maakt gebruik van kwetsbaarheden in Adobe Reader, Flash Player, de Java Runtime Environment en een kwetsbaarheid in oude Windows-versies. Voor zover bekend werkt de malware niet op andere besturingssystemen.
Het virus maakt geen gebruik van zero day-exploits. Dat zijn kwetsbaarheden die nog niet bekend waren. Gebruikers kunnen infectie met het virus dus voorkomen door de software op hun pc bij te houden.