Una vez ejecutado, el payload en Go extrae las contraseñas almacenadas en los navegadores, los datos del Llavero de iCloud de Apple y las credenciales guardadas en caché del sistema infectado . También exfiltra cookies, que pueden ser utilizadas para secuestrar sesiones web activas
.
La característica más destacada del malware es una función llamada DRAIN, diseñada para desviar activos de criptomonedas de las billeteras en el Mac infectado. Puede vaciar las billeteras por completo, pero también se puede configurar para robar solo un porcentaje parcial del saldo, una táctica deliberada para evitar la detección inmediata por parte de la víctima . El investigador de seguridad de Huntress, Andrew Brandt, señaló que "aunque el payload del malware es capaz de robar contraseñas, su función más interesante es su capacidad para agotar lentamente las cuentas de criptomonedas, desviando su contenido a cuentas controladas por el actor de la amenaza"
. El drenador apunta a múltiples criptomonedas, incluyendo Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) y XRP (XRP)
. Además, el malware puede interceptar y redirigir transacciones de criptomonedas en tiempo real
.
El malware establece persistencia en el sistema infectado y puede escalar privilegios generando un error falso mediante osascript que solicita al usuario su contraseña de administrador . Los investigadores de Huntress rastrearon la infraestructura de mando y control hasta Aeza Group, un proveedor de hosting a prueba de balas con sede en Rusia que fue sancionado por la OFAC del Tesoro de EE.UU. en julio de 2025 por apoyar operaciones cibercriminales
. La designación del Tesoro establece explícitamente que Aeza Group desempeñó un papel en el apoyo a actores de amenazas que atacan a víctimas en Estados Unidos y en todo el mundo
. Todos los componentes —el cargador inicial, el alojamiento del payload y el servidor de mando y control— estaban vinculados a la infraestructura operada por Aeza Group
. El vínculo del C2 con un proveedor sancionado es significativo porque indica que los atacantes eligieron deliberadamente una infraestructura difícil de desmantelar a través de los canales legales tradicionales
.