Hyökkäys alkaa tietojenkalasteluviestillä, joka sisältää linkin sivulle, jossa on väärennetty CAPTCHA- tai virheilmoitus . Uhrin ohjeistetaan kopioimaan ja liittämään komento macOS:n Terminal-sovellukseen – tämä perustuu sosiaaliseen manipulointiin, ei tekniseen haavoittuvuuteen . Liitetty komento lataa Bash-profiiliskriptin, joka kerää järjestelmätietoja ja asentaa Go-pohjaisen Mach-O-ohjelman lopulliseksi hyötykuormaksi monivaiheisen skriptiketjun kautta .
Go-ohjelma kerää suorituksen jälkeen selaimiin tallennettuja salasanoja, Apple iCloud Keychain -tietoja ja välimuistissa olevia tunnistetietoja . Se myös varastaa evästeitä, joita voidaan käyttää aktiivisten verkkosessioiden kaappaamiseen .
Haittaohjelman merkittävin ominaisuus on DRAIN-toiminto, joka on suunniteltu tyhjentämään kryptovaluuttaomaisuutta tartunnan saaneelta Macilta. Se voi tyhjentää lompakot kokonaan, mutta se voidaan myös määrittää varastamaan vain osan lompakon saldosta – tämä on tietoinen taktiikka välttääkseen uhrin välitön havaitseminen . Huntressin tietoturvatutkija Andrew Brandt totesi, että "vaikka haittaohjelma pystyy varastamaan salasanoja, sen mielenkiintoisin toiminto on kyky tyhjentää kryptovaluuttatilejä hitaasti, siirtäen niiden sisällön hyökkääjän hallinnassa oleville tileille" . Tyhjennin kohdistuu useisiin kryptovaluuttoihin, kuten Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) ja XRP (XRP) . Haittaohjelma myös sieppaa ja ohjaa kryptovaluuttatapahtumia reaaliajassa .
Haittaohjelma saavuttaa pysyvyyden järjestelmässä ja voi nostaa käyttöoikeuksiaan luomalla väärennetyn virheilmoituksen osascript-komennolla, joka pyytää käyttäjän pääkäyttäjän salasanaa . Huntressin tutkijat jäljittivät komento- ja hallintainfrastruktuurin Aeza Groupiin, Venäjällä toimivaan bulletproof-palveluntarjoajaan, jonka Yhdysvaltain valtiovarainministeriön OFAC asetti pakotteiden alaiseksi heinäkuussa 2025 kyberrikollisuuden tukemisesta . Pakotteet mainitsevat nimenomaan, että Aeza Group on tukenut Yhdysvaltoihin ja ympäri maailmaa kohdistuvia hyökkääjiä . Kaikki komponentit – latausskripti, hyötykuorman isännöinti ja komento- ja hallintapalvelin – olivat yhdistettyjä Aeza Groupin ylläpitämään infrastruktuuriin . Yhteys pakotteiden alaiseen palveluntarjoajaan on merkittävä, sillä se osoittaa, että hyökkääjät ovat tietoisesti valinneet infrastruktuurin, jota on vaikea häiritä perinteisin oikeudellisin keinoin .