Grandoreiro se vratio u kampanju usmjerenu na korisnike u Latinskoj Americi, pri čemu je Meksiko iznosio 40 posto otkrivenih uzoraka. Napadači su iskoristili legitimnu aplikaciju Duplicate Files Finder, preimenovali je i uz nju smjestili zlonamjerni mingwm10.dll, čime je legitimni izvršni program učitao zlonamjerni modul. Loader je provodio opsežne provjere okoline, tražeći znakove virtualizacije, sandboxa, sigurnosnih alata i konfiguracije sustava prije uspostave veze s C2 infrastrukturom. Iako se početni vektor isporuke nije mogao potvrditi, analitičari su s umjerenom pouzdanošću zaključili da je u igri spam, a zlonamjerni kod je koristio šifrirane stringove i provjeravao javnu IP adresu žrtve. Aktivnost je i dalje koncentrirana u Latinskoj Americi, uz manja otkrića u Španjolskoj (17 %), Peruu (13 %) i Argentini (10 %), a ukupna razina aktivnosti ostaje ispod prethodnog vrhunca, iako se malware i dalje razvija.