Početkom aprila, stručnjaci kompanije Kaspersky primjetili su kampanju masovnog slanja mejlova sa PDF fajlom.
Ciljevi napadača su kompanije jer je uz poslovnu prepisku priložen poslovni dokument. Primjećeni su mejlovi napisani na engleskom, njemačkom, italijanskom i francuskom. Cilj kampanje je zaraziti računare žrtava QBot malverom, takođe poznatim i po nazivima QakBot, QuackBot i Pinkslipbot.
Napadači koriste taktiku poznatu kao „otmica razgovora“. Hakeri dobijaju pristup poslovnoj korespondenciji (QBot, između ostalog, krade lokalno sačuvane mejlove sa računara prethodnih žrtava), i na osnovu informacija koje su tako prikupljene, hakeri se uključuju u već započete razgovore ili započinju nove razgovore kao veoma uvjerljivi i obaviješteni sagovornici.
Šaljući takve mejlove oni pokušavaju da ubijede žrtve da otvore link ili PDF fajl u ovom slučaju, koji je predstavljen kao spisak troškova ili drugi poslovni dokument koji zahtjeva neku vrstu brze reakcije.
PDF je u stvari lažno Microsoft Office 365 ili Microsoft Azure obavještenje. Ovo obavještenje pokušava da natera žrtvu da klikne na „Otvori“. Ako žrtva to učini, na računar se preuzima arhiva zaštićena lozinkom (lozinka je u tekstu samog „obavještenja“). Zatim se očekuje da primalac raspakuje arhivu i pokrene .wsf fajl (Windows Script File) koji se nalazi u njoj. Ovo je zlonamjerna skripta koja preuzima DLL sa udaljenog servera. Preuzeti DLL je QBot malver.