Internet-ormen Nimda indeholder en copyright-tekst, som angiver at den kommer fra Kina, men det er ikke sikkert at dette er korrekt. Flere andre indicier peger imidlertid i den samme retning.
Sikkerhedsekspert Peter Kruse fortæller at ormen indeholder flere skjulte funktioner. En af funktionerne bruges til at "ringe hjem" fra en inficeret maskine efter genstart.
"Det underlige er, at den IP faktisk er fuldstændigt den samme som der blev kaldt i QAZ ormen som sidste år infiltrerede Microsoft's interne netværk," siger Peter Kruse.
Nimda skaber forbindelse til IP-adressen 202.106.185.107. Et opslag viser at der er tale om en host i Kina.
"Det kan være for at aflede vores opmærksomhed eller bevidst sende os i den gale retning, men det kan også være et tydeligt signal om at denne orm måske stammer fra Kina," fortæller Peter Kruse.