Ich hab keine große Erfahrung im SE Bereich dennoch möchte ich meine Gedanken dazu äussern.
Das Szenario ist glaub ich schwer zu Interpretieren da wir die nicht die genaue Rahmenbedingungen kennen.
Wie ich aus deinen Post gelesen habe geht es dir darum eine bestimmte Person am ARBEITSPLATZ zu infizieren und die anderen Personen außen vor zu lassen.
Die Idee mit dem USB Stick erscheint mir als sinnvollste Lösung. Die Gründe wurden ja schon mehrfach genannt auch von dir.

Meine Idee wäre folgende :
USB Stick bedrucken lassen mit den CID (Corporate Identity Logos / Farben / Slogan) und einem beigefügten Brief. Falls du weißt wie die Kollegen heißen inklusive Opfer würde ich
mehrere USB Sticks anfertigen lassen und jedem einen personalisierten Couvert mit z.H. Herr / Frau Müller ... zukommen lassen. Im Brief kann stehen das es sich hier um eine neue Software handelt die
individuell auf den jeweiligen Benutzer angepasst wurde. Dies würde gut in großen Unternehmen klappen in der ein Admin nicht greifbar ist.

Die schadsoftware befindet sich halt nur im Umschlag des Opfers und die Kollegen bekommen eine simple Exe mit Fehlercodes.