يبدأ الهجوم برسالة بريد إلكتروني تصيدية تحتوي على رابط لصفحة ويب تعرض إشعار CAPTCHA مزيفًا أو رسالة خطأ وهمية . يُطلب من الضحية يدويًا نسخ ولصق أمر برمجي في نافذة الأوامر الطرفية (Terminal) على نظام macOS، وهي خدعة تعتمد كليًا على الهندسة الاجتماعية ولا تستغل أي ثغرة أمنية حقيقية في النظام . الأمر الذي يُلصق يقوم بتحميل سكربت Bash خاص بملفات تعريف النظام (profile script) والذي يجمع معلومات عن الجهاز ثم ينشر الحمولة النهائية عبر سلسلة من السكربتات متعددة المراحل، وهي ملف تنفيذي من نوع Go Mach-O .
بمجرد تشغيل البرمجية، تقوم بجمع وسرقة كلمات المرور المخزنة في المتصفحات، وبيانات سلسلة مفاتيح آبل iCloud Keychain، وبيانات الاعتماد المخبأة (cached credentials) من النظام المصاب . كما تقوم بنسخ ملفات تعريف الارتباط (cookies)، والتي يمكن استخدامها لاختطاف جلسات التصفح النشطة للضحايا .
الميزة الأبرز في هذه البرمجية هي وظيفة "DRAIN" المصممة لسحب أرصدة العملات المشفرة من المحافظ الموجودة على أجهزة ماك المصابة. يمكن لهذه الوظيفة تفريغ المحفظة بالكامل، ولكن يمكن تهيئتها أيضًا لسرقة نسبة مئوية جزئية فقط من رصيد المحفظة . هذه الاستراتيجية المتعمدة تهدف إلى إبقاء الخسارة صامتة وتجنب الاكتشاف الفوري من قبل الضحية الذي قد لا يلاحظ النقص الطفيف لعدة أيام أو أسابيع . صرّح الباحث الأمني في هانتريس، أندرو براندت (Andrew Brandt)، قائلاً: "بينما الحمولة الخبيثة قادرة على سرقة كلمات المرور، إلا أن وظيفتها الأكثر إثارة للاهتمام هي قدرتها على استنزاف حسابات العملات الرقمية ببطء، لتحويل محتوياتها إلى حسابات يسيطر عليها الجهة المهاجمة" .
تستهدف هذه الخادعة سحب الأموال من العملات الرقمية الرئيسية، بما في ذلك: بتكوين (BTC)، إيثيريوم (ETH)، لايتكوين (LTC)، دوجكوين (DOGE)، وإكس أر بي (XRP) . كما أن البرمجية قادرة على اعتراض وتحويل معاملات العملات الرقمية في الوقت الفعلي لصالح المهاجم .
لضمان استمرار عملها على الجهاز المخترق، تثبت البرمجية الخبيثة نفسها في النظام، وتتمتع بقدرة على رفع الصلاحيات عن طريق توليد رسالة خطأ وهمية باستخدام أداة osascript والتي تخدع الضحية ليدخل كلمة مرور المدير (administrator password) .
تمكن باحثو هانتريس من تعقب خوادم التحكم والسيطرة (C2) التابعة للبرمجية والخادعة إلى شركة Aeza Group . Aeza Group هي شركة استضافة روسية معروفة بتقديم خدمات "الاستضافة المقاومة للإجراءات" (bulletproof hosting)، والتي كانت قد خضعت لعقوبات من مكتب مراقبة الأصول الأجنبية (OFAC) التابع لوزارة الخزانة الأمريكية في يوليو 2025 لدورها في دعم عمليات الجرائم الإلكترونية حول العالم . وقد ذكر بيان وزارة الخزانة صراحة أن Aeza Group لعبت دورًا في دعم الجهات الفاعلة في التهديدات الإلكترونية التي تستهدف ضحايا في الولايات المتحدة وفي جميع أنحاء العالم .
أظهر التحليل أن جميع مكونات الهجوم — المُحمل الأولي (initial loader)، استضافة الحمولة (payload hosting)، وخادم التحكم والسيطرة (C2 server) — كانت مرتبطة بالبنية التحتية التي تديرها شركة Aeza Group . إن ربط البنية التحتية للبرمجية الخبيثة بموفر محظور دوليًا يُعد أمرًا بالغ الأهمية، لأنه يكشف أن المهاجمين اختاروا عمدًا خوادم يصعب تعطيلها أو مصادرتها عبر القنوات القانونية التقليدية .