سرورهای مایکروسافتی هدف باجافزار DXXD قرارگرفتهاند که فایلهای به اشتراک گذاشته را رمز میکند.
باجافزار DXXD فایلهای خود را با فرمت .dxxd رمز میکند و سپس پیامی را به مدیر سرور نمایش میدهد و از او درخواست میکند تا با ایمیل rep_stosd@protonmail.com یا rep_stosd@tuta.io.to بهمنظور بازیابی اطلاعات تماس برقرار کند.
البته یکی از ویژگیهای جالب این بدافزار، دسترسی به رجیستری ویندوز است که با استفاده از آن پیام نمایش دادهشده کاملاً قانونی به نظر میرسد. بدین ترتیب هنگام ورود به سرور، پیام بهصورت یک پیام معمولی ویندوز نمایش داده میشود.
باجافزار DXXD مسیر HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\LegalNoticeCaption و HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\LegalNoticeText را در رجیستری مطابق با پیام خود تغییر میدهد.
بر اساس گزارش محققان امنیتی این بدافزار با استفاده از پروتکل ریموت دسکتاپ (RDP) یا حمله جستجوی فراگیر (Brute Force) و یا استفاده از آسیبپذیری سرور، به سامانه نفوذ میکند.
استفاده از آنتیویروس با قابلیت ضد بدافزار، غیرفعال کردن پروتکل rdp در مواقع غیرضروری و استفاده از رمزعبورهای قوی، مانع پیادهسازی چنین حملاتی میشود.