DriveSurge compromet des sites web légitimes pour y injecter des scripts qui acheminent les visiteurs via zTDS, les conduisant vers de fausses mises à jour de navigateur et des invites de type ClickFix. Cette opération s'apparente à un modèle de courtier en accès initial, où les infections réussies génèrent des prospects pour des acteurs malveillants en aval. L'acteur emploie des tactiques qui échappent à la détection des administrateurs de sites, permettant aux infections de passer inaperçues lors des contrôles de routine.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).