Gray Sandstorm (anteriormente DEV-0343) realiza extensa pulverização de senha emulando um navegador Firefox e usando IPs hospedados em uma rede proxy Tor. Eles normalmente têm como alvo dezenas a centenas de contas dentro de uma organização, dependendo do tamanho, e enumeram cada conta de dezenas a milhares de vezes. Em média, entre 150 e mais de 1.000 endereços IP de proxy Tor exclusivos são usados em ataques contra cada organização.
Os operadores do Grey Sandstorm normalmente têm como alvo dois pontos de extremidade do Exchange, Descoberta Automática e ActiveSync, como um recurso da ferramenta de enumeração/pulverização de senha que usam. Isso permite que o Gray Sandstorm valide contas e senhas ativas e refine ainda mais sua atividade de pulverização de senha.