Die Angriffe gaben vor, über Microsoft Teams zugestellte Aufgabenbenachrichtigungen von der Personalabteilung zu sein, und leiteten die Empfänger auf eine legitime Microsoft-Anmeldeseite weiter. Der Absendername lautet „Es gibt neue Aktivitäten im Team“ und die Betreffzeile lautet „HR@[Unternehmen].com hat 3 Nachrichten über den Teams-Chat gesendet“. Letzterer soll Dringlichkeit suggerieren und zu einem unbedachten Klick animieren. Jeder Bildschirm, den das Opfer sieht, ist authentisch und das Einzige, was in der gesamten Angriffskette gefälscht ist, ist die Absicht hinter der App, die Zugriff anfordert. Im Zweifelsfall Teams oder andere Anwendungen direkt über die offizielle App öffnen, anstatt Links in der E-Mail zu verwenden.