Škodlivé rozšíření prohlížeče, které funguje na Google Chrome i Microsoft Edge, umožňuje útočníkům vzdáleně převzít něčí relaci prohlížeče a provádět celou řadu útoků. Je navržen tak, aby mimo jiné mohl krást soubory cookie a další informace, těžit kryptoměny, instalovat malware nebo přebírat celé zařízení pro použití v distribuovaném útoku typu denial-of-service (DDoS).
Bezpečnostní výzkumníci ze Zimperium potvrdili, že míra infekce Cloud9 byla zjištěna v mnoha oblastech po celém světě. Hlavní funkcionalita rozšíření je dostupná v souboru s názvem campaign.js, JavaScript, který lze také použít jako samostatný a může tak přesměrovat oběti na škodlivý web, který obsahuje skript campaign.js.
Zimperium poznamenává, že je zneužíváno několik zranitelností, včetně CVE-2019-11708 a CVE-2019-9810 ve Firefoxu, CVE-2014-6332 a CVE-2016-0189 pro Internet Explorer a CVE-2016-7200 pro Microsoft Edge. Přestože se zranitelnosti běžně používají k instalaci malwaru Windows, rozšíření Cloud9 může ukrást soubory cookie z prohlížeče, což hackerům umožňuje převzít platné uživatelské relace.