أسلوب يعتمد على إساءة استخدام أدوات إدارية وبرامج موثوقة بدلاً من برمجيات خبيثة واضحة، ما قد يصعّب اكتشاف النشاط.
رصدت Microsoft حملات تصيد وزعت مُثبّت MSP360 شرعياً بأسماء مضللة، ثم استخدمته لتثبيت ConnectWise ScreenConnect وإنشاء قناتي وصول عن بُعد متكررتين. لم ترصد الشركة استغلالاً لثغرة في ScreenConnect، بل إساءة استخدام أدوات إدارية موثوقة لتنفيذ أنشطة لاحقة تشمل جمع المعلومات والوصول إلى بيانات الاعتماد.