Novidade é exigência de várias permissões.
Isso mostra que os cibercriminosos de Android adicionaram às suas ameaças novos recursos, que antes eram comuns somente no ambiente do PC. Quando o celular atingido é inicializado, o malware abre um serviço chamado Market, provavelmente um truque para que o usuário não desconfie da invasão.
Tal como outras ameaças para Android, monitora mensagens de texto da caixa de entrada dos afetados. Quando uma mensagem chega, copia seu conteúdo e a informação do remetente em um arquivo. Inclusive, armazena registros das chamadas realizadas e recebidas. O cavalo de troia é capaz de se comunicar com um servidor remoto de comando e controle (C&C).
Diferentemente de outros malwares para Android, os quais usam URLs de servidores inseridos no código, este se conecta a servidores alternativos, se assim instruído por seu servidor C&C. Além de mudar de servidores, pode receber os seguintes comandos: instalar ou desinstalar aplicativos, fazer chamada e enviar mensagem de texto.
Independentemente do servidor, o programa pode enviar ao cibercriminoso informações como ID do dispositivo, ID do assinante e número de série do chip do aparelho. Também consegue se atualizar automaticamente, para tentar escapar da detecção e remoção.