Útok začíná phishingovým emailem, který obsahuje odkaz na webovou stránku. Ta zobrazí falešný test CAPTCHA nebo falešné chybové hlášení . Návštěvník je vyzván, aby ručně zkopíroval a vložil zdánlivě neškodný příkaz do aplikace Terminál v macOS. Trik nespoléhá na technickou zranitelnost systému, ale čistě na psychologickou manipulaci . Vložený příkaz stáhne Bash skript, který provede prvotní průzkum systému a následně spustí řetězec dalších skriptů. Jejich konečným výsledkem je stažení a spuštění samotného malwaru – spustitelného souboru Mach-O napsaného v Go .
Jakmile se malware spustí, začne prohledávat systém. Krade uložená hesla z webových prohlížečů, data z Apple iCloud Klíčenky (iCloud Keychain) a další dočasně uložené přihlašovací údaje . Kromě toho odcizuje i cookies, což útočníkovi umožňuje unést aktivní webové relace a vydávat se za oběť .
Největší pozornost poutá unikátní funkce malwaru pojmenovaná DRAIN. Ta je navržena k systematickému vysávání kryptoměnových aktiv . Malware dokáže:
Bezpečnostní výzkumník Huntress Andrew Brandt uvedl: „Ačkoli je tento malware schopen krást hesla, jeho nejzajímavější funkcí je schopnost pomalu vyčerpávat kryptoměnové účty a přelévat jejich obsah na účty pod kontrolou útočníka.“ Cílem útoku je hned několik kryptoměn: Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) a XRP (XRP) . Malware je také schopen v reálném čase zachycovat a přesměrovávat kryptoměnové transakce .
Aby malware v systému vydržel co nejdéle, vytváří si mechanismy perzistence. Pro zvýšení svého oprávnění dokáže pomocí nástroje osascript vygenerovat falešné chybové okno, které oběť vyzve k zadání administrátorského hesla .
Vyšetřovatelé z Huntress vysledovali, že všechny komponenty útoku – počáteční loader, úložiště škodlivého kódu i samotný řídicí a velící server (C2) – jsou provozovány na IP adresách v AS 210644 . Tento autonomní systém patří společnosti Aeza Group, ruskému poskytovateli tzv. neprůstřelného hostingu (bulletproof hosting) . Americké ministerstvo financí (OFAC) uvalilo na Aeza Group sankce již v červenci 2025 za podporu kybernetických zločineckých operací zaměřených na oběti ve Spojených státech i po celém světě . Napojení C2 infrastruktury na sankcionovanou firmu je zásadní, protože ukazuje, že si útočníci záměrně vybrali hosting, který je jen velmi těžko narušitelný běžnými právními prostředky .