Zunächst werden persönliche Kontakt- und Zugangsdaten zur IT Infrastruktur ausgespäht. Anschliessend werden sensible Informationen (Bankverbindungen, Geschäftsdaten, Betriebsgeheimnisse usw.) gestohlen. Schlussendlich werden die Daten auf der IT Infrastruktur verschlüsselt und damit gedroht, die gestohlenen Daten bei Nichtbezahlen der Geldforderung zu veröffentlichen.