このスパムメールには、「あなたのFacebookにメッセージが届きました。ご覧になるにはこのリンクをクリックしてください」という内容が記載されています(図1参照)。誤ってクリックすると、” Facebook Messenger”のダウンロードサイトが表示され(図2参照)、「Facebook Messenger is app for quick access to messages from your Facebook account. (”Facebook Messenger”は、Facebookアカウントのメッセージに簡単にアクセスするアプリケーションです)」といった文言でユーザに偽アプリのダウンロードを促します。
このバックドア型不正プログラムは、TCPポート1098番を開き、攻撃者からのコマンドを待機します。このコマンドには、「BKDR_QUEJOB.EVL」自身の更新や他の不正なファイルのダウンロードおよび実行、そして、特定のプロセスの起動などが含まれていると考えられます。さらに、この不正プログラムは、インストールされているセキュリティ製品やオペレーティングシステム(OS)のバージョンなどの情報を、侵入した PC から収集します。そして、収集した情報を特定の SMTPサーバに送信します。