برنامج دعم ووصول عن بُعد ثُبّت كقناة وصول إضافية أثناء الحملة.
رصدت Microsoft حملات تصيد وزعت مُثبّت MSP360 شرعياً بأسماء مضللة، ثم استخدمته لتثبيت ConnectWise ScreenConnect وإنشاء قناتي وصول عن بُعد متكررتين. لم ترصد الشركة استغلالاً لثغرة في ScreenConnect، بل إساءة استخدام أدوات إدارية موثوقة لتنفيذ أنشطة لاحقة تشمل جمع المعلومات والوصول إلى بيانات الاعتماد.
استغلت جهات تصيد منصة Faronics Deploy الشرعية لإدارة الأجهزة عن بُعد للوصول الإداري إلى أكثر من 457 نقطة نهاية، ثم استخدمت PowerShell لتثبيت ConnectWise ScreenConnect كقناة وصول إضافية. تحركت Faronics بعد إخطار Huntress، وتراجعت المؤشرات على النشاط اعتباراً من 21 أغسطس.