Phishing napadi između 21. srpnja i 20. kolovoza poslali su lažne e‑poruke, maskirane kao računi ili porezni dokumenti, na više od 457 krajnjih uređaja. Primatelji su preuzeli potpisani instalacijski paket Faronics Deploy, prikazan kao Adobe dokument ili dodatak čitača, čime je njihov računalni sustav upisan u napadačevu upravljačku infrastrukturu. Nakon upisa, napadači su putem PowerShell skripti preuzimali dodatne alate s GitHub‑a i instalirali legitimni alat za daljinsku podršku ConnectWise ScreenConnect. ScreenConnect je napadačima omogućio dodatni kanal za interaktivno upravljanje zaraženim računalom, neovisno o Faronics Deployu. Huntress je 5. kolovoza obavijestio tvrtku Faronics, koja je potvrdila zlonamjernu aktivnost i uvela dodatne mjere protiv zloporabe.