Ofiara najpierw dostaje e-mail podszywający się pod ankietę pracowniczą.
Następnie na Microsoft Teams dzwoni osoba podająca się za pracownika działu IT.
Podczas rozmowy namawia rozmówcę do zainstalowania legalnych narzędzi zdalnego pulpitu, takich jak HopToDesk lub AnyDesk.
Po uzyskaniu dostępu atakujący pobiera na komputer pakiet MSI, który instaluje trojana EtherRAT.