A rosszindulatú eszközkészlet funkcionalitása és felépítése erős hasonlóságot mutat a több jel alapján feltételezhetően orosz anyanyelvű hackerek által irányított MiniDuke, CosmicDuke és OnionDuke kiberkémkedési kampányoknál alkalmazott eszközkészletével. A Kaspersky megfigyelése szerint a MiniDuke és a CosmicDuke jelenleg is aktív, és diplomáciai szervezeteket, nagykövetségeket, energia-, olaj- és gázipari cégeket, telekommunikációs vállalatokat, katonai létesítményeket, valamint akadémiai és kutatási intézményeket céloz több országban is.
Terjesztési módszer
A CozyDuke csoport főként célzott adathalászattal, feltört webhelyekre – melyek között néha ismert legális webhelyek, például a „diplomacy.pl” találhatók – mutató hivatkozásokat tartalmazó e-mailekkel próbálja meg becserkészni áldozatait. Ezeken a weboldalakon egy ZIP tömörítvényben helyezi el a malware-t. Egy másik módszere flash videóknak álcázott rosszindulatú végrehajtható fájlok szétküldése e-mailek mellékleteként. A CozyDuke egy backdoort és egy telepítőt (dropper) használ. A rosszindulatú program információt küld a célpontról a parancs és vezérlő szervernek, majd konfigurációs fájlt és további modulokat tölt le, amelyek megvalósítják a támadók által igényelt funkciókat.