Angrebet starter med en phishing-e-mail, der indeholder et link til en side, som viser en falsk CAPTCHA eller fejlmeddelelse . Ofrene instrueres i manuelt at kopiere og indsætte en kommando i macOS Terminal. I stedet for at udnytte en teknisk sårbarhed, baserer angrebet sig udelukkende på social engineering . Den indsatte kommando downloader et Bash-profileringsscript, der indsamler systemoplysninger og installerer en Go-baseret Mach-O-binær som den endelige nyttelast via en kæde af shell-scripts .
Når Go-nyttelasten eksekveres, høster den adgangskoder gemt i browseren, data fra Apple iCloud Keychain og cached legitimationsoplysninger fra det inficerede system . Den eksfiltrerer også cookies, som kan bruges til at kapre aktive websessioner .
Malwarens mest markante funktion er en DRAIN-funktion designet til at dræne kryptovalutaaktiver fra wallets på den inficerede Mac. Den kan tømme wallets helt, men kan også konfigureres til kun at stjæle en procentdel af en wallets beholdning – en bevidst taktik for at undgå øjeblikkelig opdagelse . Huntress' sikkerhedsforsker Andrew Brandt bemærkede: "Selvom malwarenyttelasten kan stjæle adgangskoder, er dens mest interessante funktion evnen til langsomt at dræne kryptovalutakonti og overføre indholdet til konti under angriberens kontrol" . Dræneren målretter flere kryptovalutaer, herunder Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) og XRP (XRP) . Malwaren opsnapper og omdirigerer også kryptovalutatransaktioner i realtid .
Malwaren etablerer persistens på det inficerede system og kan eskalere rettigheder ved at generere en falsk fejl via osascript, der beder brugeren om deres administratorkodeord . Huntress' efterforskere sporede kommando- og kontrolinfrastrukturen til Aeza Group, en russisk bulletproof hosting-udbyder, der blev sanktioneret af det amerikanske finansministeriums OFAC i juli 2025 for at støtte cyberkriminel aktivitet . Treasury-betegnelsen fastslår udtrykkeligt, at Aeza Group spillede en rolle i at støtte trusselsaktører, der målretter ofre i USA og globalt . Alle komponenter – den indledende loader, payload-hosting og kommando- og kontrolserver – var bundet til infrastruktur drevet af Aeza Group . C2-forbindelsen til en sanktioneret udbyder er betydningsfuld, da det indikerer, at angriberne bevidst valgte infrastruktur, der er vanskelig at forstyrre gennem traditionelle juridiske kanaler .