Turvauurija Dominik Reichel avastas seni tundmatu Windowsi tagaukse nimega Sleepwalker, mis peitub arvuti mälus ja ootab vaikides ühte spetsiaalselt koostatud võrgupaketti. Alles pärast selle nn maagilise paketi tuvastamist ärkab pahavara üles ning hakkab täitma käske, mis on kirjutatud tagaukse enda 23 juhisega käsu keeles. Käsud võimaldavad muu hulgas käivitada koodi otse mälus, liigutada andmeid arvutist välja ning ajastada edasisi toiminguid.
Pahavara peitub 64-bitises Windowsi DLL-failis, mis matkib Microsofti DPAPI.DLL-i ehk andmekaitse liidese komponenti. Fail ekspordib samad seitse funktsiooni mis päris DPAPI.dll, kuid proovib päringuid edasi suunata olematule failile DPAPIsvc.dll. Lisaks on failile lisatud võltsitud ESET Management Agenti versiooniressurss. Sleepwalker laaditakse kõrvalaadimise teel protsessi ERAAgent.exe, mis on ESET Management Agenti Windowsi käivitatav fail. Pärast kontrolli, et peremeesprotsessi nimi on ERAAgent.exe, jääb tagauks mällu magama, mis aitab tal traditsioonilistest viirustõrjevahenditest kõrvale hoida.
Erinevalt enamikust tagaustest ei loo Sleepwalker ise ühendust ründaja käsu- ja juhtimisserveriga ega ava vaikimisi kuulamisporti. Selle asemel kontrollib ta võrku läbivaid pakette kindla mustri otsimiseks. Kui sobiv pakett leitakse, dekrüpteeritakse andmed AES-256-CCM algoritmiga ning käsitletakse neid käsuna. Käsud ei ole loetav tekst, vaid toorbaitide jada, mida saab mõista alles pärast tagaukse sisemise käsu keele pöördprojekteerimist. Pelgalt krüpteerimisvõtme taastamisest ei piisa programmide sisu mõistmiseks.
Käskede hulka kuuluvad muu hulgas ajastamine, andmete saatmine TCP-ühenduse või Windowsi nimega toru kaudu, kuulamisportide avamine ning programmide koostamine ja käivitamine mälus. Kaughostiks võib olla tavalise võrguaadressi asemel ka VMware VMCI sihtmärk. Kuna tagauks ise midagi välja ei saada, ei pruugi võrgumonitorid ega tuntud pahatahtlike domeenide jälgimine nakatumist märgata.
Reicheli sõnul viitab lähenemine sihitud ja hästi ressursitud operatsioonile, mitte juhuslikule ründele. Samas on palju teadmatut: puudub kontekst, mis seoks faili kinnitatud sissetungiga, seega ei ole teada ohvreid, riike ega organisatsioone. Samuti pole selge, kuidas ründaja esmase ligipääsu sai, kes on operaator või arendaja ning kas Sleepwalker kuulub laiemasse kampaaniasse. Uurija on loonud tööriistakomplekti baitkoodi dekodeerimiseks, krüpteeritud ja võrguartefaktide uurimiseks ning vastuvõtukonveieri ohutuks taasesitamiseks ilma käske täitmata või liiklust saatmata.