공격은 사용자의 신뢰와 Windows 내장 도구를 악용하는 짧은 단계로 진행된다.
공격자들은 탐지를 피하기 위해 합법적인 Windows 내장 구성 요소를 광범위하게 악용하며, 이를 'Living-off-the-Land(LOLBins)' 기술이라고 한다 . 이 캠페인에서 관찰된 도구들은 다음과 같다.
성공적인 공격 시 자격 증명 노출, 지속적인 접근 권한 확보, 네트워크 내 측면 이동, 나아가 랜섬웨어 배포로 이어질 수 있다 . macOS 시스템에서는 MacSync 및 Atomic Stealer도 유포되는 것이 관찰되었다
.
마이크로소프트의 공개 권고는 이 특정 캠페인에 대한 Microsoft Defender Antivirus 탐지명의 전체 목록을 제공하지는 않았지만 , 관련 보안 연구(2026년 7월 및 8월)에 따르면 Microsoft Defender for Endpoint는 다음과 같은 행동 기반 커버리지를 제공한다
.
마이크로소프트가 2026년 8월 5일에 발행한 macOS ClickFix 블로그는 Microsoft Defender for SmartScreen이 악성 웹페이지를 차단하며, Defender XDR이 특정 전술 및 기술 매핑 하에 표면 커버리지를 제공한다고 문서화했다 . ClickFix 위협 계열에 대한 Microsoft Defender Antivirus 탐지명에는
Behavior:Win32/ClickFix, Trojan:Win32/ClickFix, Trojan:HTML/FakeCaptcha 등이 포함되지만 , 이번 캠페인의 BNB 체인 관련 자바스크립트 주입에 대한 특정 시그니처는 배포되었지만 공개 경고에서 개별적으로 명명되지는 않았다
.