Der Angriff beginnt mit einer Phishing-E-Mail, die einen Link zu einer Seite enthält, welche ein gefälschtes CAPTCHA oder eine Fehlermeldung anzeigt . Die Opfer werden aufgefordert, einen Befehl manuell in das macOS-Terminal zu kopieren und auszuführen. Dabei setzt die Masche auf Social Engineering, nicht auf eine technische Sicherheitslücke . Der eingefügte Befehl lädt ein Bash-Profiling-Skript herunter, das Systeminformationen sammelt und über eine mehrstufige Shell-Script-Kette die eigentliche Schadsoftware – ein Go-basiertes Mach-O-Binary – nachlädt .
Das Go-Payload entwendet nach der Ausführung im Browser gespeicherte Passwörter, Daten aus der Apple iCloud-Tasche (Keychain) und zwischengespeicherte Anmeldedaten vom infizierten System . Außerdem werden Cookies abgegriffen, mit denen sich aktive Websitzungen übernehmen lassen .
Das herausragende Merkmal der Malware ist eine DRAIN-Funktion, die Kryptowährungsbestände aus Wallets auf dem infizierten Mac abpumpen kann. Sie kann Wallets komplett leeren, aber auch so konfiguriert werden, dass sie nur einen prozentualen Anteil des Guthabens stiehlt. Dies ist eine bewusste Taktik, um eine sofortige Entdeckung durch das Opfer zu vermeiden . Huntress-Sicherheitsforscher Andrew Brandt betonte: „Obwohl die Malware Passwörter stehlen kann, ist ihre interessanteste Funktion die Fähigkeit, Kryptowährungskonten langsam zu leeren und deren Inhalte auf Konten der Angreifer umzuleiten“ . Der Abfluss (Drainer) zielt auf mehrere Kryptowährungen ab: Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) und XRP (XRP) . Die Malware kann Kryptowährungstransaktionen in Echtzeit abfangen und umleiten .
Die Malware richtet sich auf dem infizierten System dauerhaft ein (Persistenz) und kann versuchen, die Berechtigungen zu erhöhen. Dazu erzeugt sie über osascript einen gefälschten Fehler, der das Opfer zur Eingabe seines Administrator-Passworts auffordert . Die Ermittler von Huntress führten die Command-and-Control-Infrastruktur auf die Aeza Group zurück – einen in Russland ansässigen Bulletproof-Hosting-Anbieter, der vom US-Finanzministerium (OFAC) im Juli 2025 sanktioniert wurde, weil er Cyberkriminelle unterstützt . Die OFAC-Erklärung besagt ausdrücklich, dass die Aeza Group eine Rolle bei der Unterstützung von Angreifern spielte, die Opfer in den USA und weltweit ins Visier nahmen . Alle Komponenten – der erste Lader, das Payload-Hosting und der C2-Server – waren mit der Infrastruktur der Aeza Group verbunden . Die Verbindung der C2-Infrastruktur zu einem sanktionierten Anbieter ist bedeutsam, da sie zeigt, dass die Angreifer bewusst eine Infrastruktur wählten, die über traditionelle rechtliche Kanäle nur schwer zu stören ist .