پس از آن، بدافزار آثار نصب خود را حذف میکند و تشخیص منبع فعالیت مشکوک را برای کاربران سختتر میکند. نرم افزار Nitrokod وجود نرم افزار امنیتی را نیز بررسی می کند. همچنین اگر نشانههایی را تشخیص دهد که در یک ماشین مجازی در حال اجرا است، برنامه ماینینگ را شروع نمیکند – یک اقدام احتیاطی در برابر بدافزار. پس از تمام این مراحل، بدافزار شروع به استفاده از رایانه قربانی برای استخراج ارز دیجیتال می کند.
کاربرانی که هر یک از این برنامه ها را دانلود کرده اند باید در اسرع وقت آن ها را حذف کنند و به جای آن از نسخه های رسمی مبتنی بر وب یا موبایل استفاده کنند. هیچ یک از این سرویسها برنامههای دسکتاپ قانونی ندارند، که باعث میشود نسخههای Nitrokod تنها نسخههایی باشند که در نتایج جستجو رتبه بالایی دارند.

محققان این بدافزار را از توسعهدهنده ترکیهای Nitrokod در سایتهای دانلود نرمافزار محبوب مانند Softpedia و Uptodown پیدا کردند که آن را به عنوان ایمن علامتگذاری کردند. برنامه های تقلبی شامل نسخه های دسکتاپ Google Translate، Yandex Translate، Microsoft Translator، YouTube Music، دانلود کننده mp3 و برنامه خاموش شدن خودکار است.
TechSpot و سایر وبسایتهای خبری فناوری اغلب میزبان دانلودهای ایمن بسیاری از ابزارهای مفید، از جمله نسخه Android Google Translate هستند. جستجوی آن بخشها راهی امن برای یافتن برنامهها بدون اجرای بدافزار است.
Nitrokod بدافزار را طوری طراحی کرد که پس از نصب قانونی به نظر برسد. برای مثال، برنامه Google Translate این گروه، شبیه صفحه وب رسمی است و کار می کند. به این دلیل که Nitrokod آن را با تبدیل صفحه Google از طریق Chromium Embedded Framework ساخته است. علاوه بر این، برنامه ها بلافاصله شروع به کار مشکوک نمی کنند. در عوض، منتظر میمانند تا کاربر حداقل چهار بار در چهار روز جداگانه سیستم را بازنشانی کند که بسته به کاربر ممکن است هفتهها طول بکشد. Checkpoint می گوید این به آنها کمک می کند از شناسایی Sandbox جلوگیری کنند.
یک سیب زمینی داغ: یک برنامه Google Translate بومی دسکتاپ وجود ندارد، اما جستجوی آن ممکن است نتایجی را از وبسایتهای نرمافزار رایگان به ارمغان بیاورد. برنامههایی که به صورت Google Translate و چندین سرویس دیگر ظاهر میشوند، بخشی از یک کلاهبرداری هستند که برای ارائه بدافزارهای استخراج رمزنگاری طراحی شدهاند، که اقدامات گستردهای را برای پنهان شدن از پروتکلهای امنیتی متعدد انجام میدهد.
این هفته، گروه امنیتی IT Checkpoint Research (CRP) گزارشی در مورد کشف یک کمپین بدافزار استخراج کریپتو منتشر کرد که پشت برنامههای قانونی از جمله Google Translate پنهان شده بود. این برنامه ها بدافزار را هنگام انجام عملکردهای تبلیغ شده خود دانلود می کنند تا اعتماد کاربران را جلب کنند.