OpcJacker первоначально распространялся через вредоносную рекламу и сеть фейковых сайтов, рекламирующих, казалось бы, безобидное ПО и приложения, чаще всего связанные с криптовалютой, установили исследователи Trend Micro.
Он также способен загружать дополнительные модули и подменять адреса криптокошельков в буфере обмена.
Впоследствии программа стала ориентироваться на пользователей из Ирана – вредоносная реклама была замаскирована под VPN-сервис и обманным путем заставляла пользователей загружать архивный файл, содержащий вирус.
Сотрудники Trend Micro отмечают, что OpcJacker используется не только сам по себе – нередко через этот троян на компьютер жертвы попадает программа для удаленного доступа NetSupport RAT, которую часто использовали для атак на российских пользователей в течение прошлого года. При этом вирус защищен криптором Babadeda, что значительно затрудняет его удаление.