En exploitant les vulnérabilités de type injection SQL sur les sites des compagnies de 2005 à 2012, les cinq pirates auraient ainsi récupéré et revendu quelques 160 millions de cartes bancaires, pour un préjudice estimé à plusieurs centaines de millions de dollars.