Адрес отправителя зараженного письма фальсифицирован - donotreply@paypal.com. Заголовок сообщает пользователю об окончании действия аккаунта в платежной системе PayPal (YOUR PAYPAL.COM ACCOUNT EXPIRES). В теле письма содержится текст на английском языке, обращенный к владельцу счета платежной системы PayPal с настоятельной просьбой обновить персональную информацию, воспользовавшись вложенным файлом.
Червь получает управление только если пользователь самостоятельно откроет вложенный файл paypal.asp.scr. При запуске червь выводит на экран диалоговое окно, в котором просит указать данные кредитной карточки PayPal. Введенные данные сохраняются в файле ppinfo.sys, который затем отсылается злоумышленнику.
Источник: по материалам компании "Лаборатория Касперского".