ACR Stealer kasutab kahte tehniliselt erinevat kampaaniat, et hiilida turbetööriistadest mööda ja killustada uurimisi – ilma tarkvara turvaauke ära kasutamata.
ACR Stealer nakatab ettevõtete kliente võltsitud veateadete kaudu, mis sisaldavad pahatahtlikke käske, ning varastab brauseriandmeid, sisselogimisandmeid ja pilveteenuste sisu.
ACR Stealer varastab ClickFix-peibutiste abil ettevõtete keskkondadest brauseri sisselogimisandmeid ja Microsoft 365 sisu, meelitades kasutajaid PowerShelli käske otse käivitama.