Nmapやmasscan、MicroScan等のスキャナーを用いたネットワークおよびWebアプリケーションの脆弱性スキャン
Microsoft 365やExchangeアカウントに対するパスワードスプレー(EBurstツールの使用)
XSSペイロードを用いた偽ログイン画面による認証情報の窃取
GNU BashやProFTPDなどの既知の脆弱性(CVE-2014-6278など8件)の悪用
SoftEther VPNを用いた常時接続とプロセス名の偽装(conhost.exe等)
DCSyncを用いたActive Directoryからの資格情報窃取(DC.exeの使用)
Exchange Web Services(EWS)やoffice-cliを用いたメールデータの収集と外部サーバーへのアップロード