A reported campaign called STANDOFF pairs Defender tampering with a fake csrss.exe process, showing how criminals can mix defense evasion, persistence, and monetization in one infection chain.