По данным источника, подозреваемый является гражданином России. Кроме того, он пытался продать инструмент для "снятия проклятия" антивирусной компании "Лаборатория Касперского", где полагают, что вступавший с ними в контакт человек действительно является автором Gpcode, поскольку располагает ключом для дешифровки.
Поиск преступника по IP-адресу оказался делом трудным, так как он использовал зараженные компьютеры, расположенные в США и ряде других стран, в качестве прокси. Многие провайдеры отказывались предоставлять конфиденциальную информацию о владельцах машин, однако есть данные, что личность злоумышленника все же удалось установить.