Kaspersky tarafından yayımlanan raporda, saldırganların bir hukuk firmasından gönderilmiş izlenimi veren e-postalarla başlattığı kampanya detaylandırılmıştır. Mağdurlara parola korumalı PDF dosyası içeren e-postalar gönderilen saldırıda, dokümanlara erişmek isteyen kullanıcılar Microsoft'un resmi adresine yönlendirilmektedir. Ancak URL parametreleri, kullanıcıyı anında sahte bir oltalama sayfasına aktaracak şekilde yapılandırılmıştır.

Oltalama sayfasında birden fazla CAPTCHA doğrulama adımı kullanılmış, böylece güvenlik filtrelerini geçme amacı güdülmüştür. Kullanıcı bu doğrulamaları tamamladıktan sonra, saldırganın önceden elde ettiği tek kullanımlık bir kod sunulmuştur. Kod otomatik olarak panoya kopyalanırken, kullanıcı Microsoft'un gerçek kimlik doğrulama sayfasına yönlendirilip kodu yapıştırması istenmiştir.

Saldırganlar bu yöntemi başarıyla tamamladıktan sonra çok faktörlü kimlik doğrulama aşamasını atlamış ve oturum belirteçlerini ele geçirmiştir. Bu sayede mağdurun e-posta hesabı, OneDrive dosyaları ve Teams görüşmelerine tam erişim sağlanmıştır. Kaspersky'nin Anti-Spam Uzmanı Roman Dedenok, kullanıcıların resmi platformlarda bile yüksek ihtiyatlı olması gerektiğini vurgulamıştır.