Campagne ClickFix e InstallFix istruiscono vittime ad aprire Windows Terminal e incollare comandi PowerShell. I comandi decodificati scaricano un 7‑Zip rinominato e estraggono payload che stabiliscono persistenza via scheduled tasks e configurano esclusioni in Microsoft Defender. La catena termina con esfiltrazione dati e il deployment di Lumma Stealer per rubare credenziali dei browser.
Part of the PlainSec briefing for 2026-03-07