Лукас Стефанко, дослідник безпеки в ESET, який виявив шкідливе ПЗ, повідомив у своєму блозі, що застосунок iRecorder не містив шкідливих функцій під час першого запуску у вересні 2021 року.
Щойно шкідливий код AhRat було надіслано як оновлення застосунку наявним користувачам (і новим користувачам, які завантажували застосунок безпосередньо з Google Play), застосунок почав потайки отримувати доступ до мікрофона і завантажувати дані телефону користувача на сервер, контрольований шкідливим ПЗ.