OP-512 è importante perché trasforma il hunting su IIS in un problema di detection, non solo di exposure. Il cluster usa web shell per singola deployment, generate in modo univoco, limitate all'operator e progettate per confondere sia le signatures sia le timeline forensi, così che un server possa essere già compromesso anche quando i controlli di routine risultano puliti.