А чего тут сложного? Использовал уязвимость браузера, например подкинув ссылку на левый vkontaTKe\idxxxx, запустился, сменил DNS, тельце свое затер и дело сделано, все запросы идут через нужный dns, а там уже делай че хочешь - требуй выкуп, собирай статистику, воруй пароли и логины.
А спалился "писатель" действительно по лени и прописывании одного и того же dns куда попало, не думаю что это надолго, подправят код и будет прописываться лишь в нужное соединение, тогда уже придется проверять каждый DNS.