Вредоносная программа, заражает терминалы одной из наиболее популярных в России платежных систем. Распространяется в виде динамической библиотеки, предположительно через инфицированные флеш-накопители с использованием программ-дроперов.
С использованием функции DllUnregisterServer троянец регистриуется в отвечающей за автозагрузку ветви системного реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run с именем Taskbar. Затем, с использованием функции DllRegisterServer троянец ищет запущенный процесс maratl.exe, если такой процесс обнаружить не удается, Trojan.PWS.OSMP.21 запускает процесс заражения флеш-накопителей. Если процесс maratl.exe обнаружен, вредоносная программа пытается получить из папки, в которой размещается исполняемый модуль данного приложения, файл config\config.dat и несколько файлов журналов. Также троянец собирает информацию о жестком диске устройства, после чего все эти данные в зашифрованном виде передаются на принадлежащий злоумышленникам сервер с использованием метода POST. В случае успешного завершения передачи троянец самоудаляется.