O spyware contamina aaquina e começa a fazer upload dos arquivos como eventos nostr, usando o relay.damus.io e o relay.primal.net, assim criando um mapa dos computadores infectados. O Hacker controlador então classifica os arquivos interessantes e descarta os eventos com arquivos desnecessários, assim tornando bem sucedido o roubo dos arquivos.
Diferentemente do FTP que usavam antes, usandonrelays verdadeiros como intermediário para o vazamento, se torna mais complexo para as empresas bloquearem a saida de dados.