Mehr als zehn Telekommunikationsunternehmen mit Schwerpunkt Mobilfunk wurden seit spätestens 2017 von einer Hackergruppe angegriffen. Die Täter nutzten vorwiegend Schwachstellen in IIS-Webservern und platzierten dort Webshells. Damit konnten Zugangsdaten mitgeschnitten und weitere Angriffs-Tools platziert werden.
Analysen zufolge sollen die Hacker es auf die Metadaten von Kunden sowie deren Standortinformation abgesehen haben. Die verwendeten Einbruchswerkzeuge waren typisch für die chinesische Hackergruppe APT10, der staatliche Unterstützung nachgesagt wird.