Kun uhri vierailee väärennetyllä sivustolla, hänelle tarjotaan levykuvaa (.dmg), joka sisältää käännetyn AppleScript-tiedoston nimeltä Maccy.scpt JP. Aitoa Maccya ei ole koskaan jaeltu DMG-muodossa; se toimitetaan ainoastaan Maccy.app.zip-pakettina P.
Kun tiedosto avataan kaksoisnapsauttamalla, macOS avaa .scpt-tiedostot oletuksena Script Editorissa. Tiedoston näkyvä osa näyttää brändättyjä ohjeita, jotka kehottavat käyttäjää painamaan ⌘+R "aloittaakseen", kun taas varsinainen haitallinen koodi on piilotettu kauas tyhjien rivien jälkeen JP. Teksti käyttää myös kreikkalaisia ja kyrillisiä homoglyfejä sanassa "Maccy" ohittaakseen tekstipohjaiset tarkistukset JF.
Toisen vaiheen Rust-pohjainen Mach-O-tietojenkalasteluohjelma kerää laajan valikoiman arkaluonteisia tietoja J:
pam_start, pam_authenticate, pam_end) ilman näkyvää pääteikkunatoimintaa J.ethereum-rpc.publicnode[.]com J.Kaikki varastetut tiedot salataan ChaCha20-Poly1305-menetelmällä ja lähetetään HTTPS-yhteydellä C2-palvelimille (havaitut verkkotunnukset: avenger-sync[.]live ja avengerflow[.]com), käärittynä MacOSapp1{"data":"..."} JSON-kuoreen JP.
Ennen haitallisen kuorman käynnistämistä lataaja allekirjoittaa väärennetyn sovelluspaketin ad hoc -menetelmällä käyttäen komentoa codesign -fs - --deep (ei aitoa Developer ID -allekirjoitusta) ja käynnistää sen piilotettuna ilman ikkunaa tai telakka-ikonia J. Haittaohjelma tarkistaa myös virheenkorjaustyökalut ja System Integrity Protection -suojauksen ennen toiminnan jatkamista F.
Toisen vaiheen kuorma sijoitetaan Finder.app-nimiseen nippuun, jonka nipputunniste on com.apple.finder.monitor ja jossa on aito Finder.icns-kuvake kopioituna /System/Library/CoreServices/-hakemistosta JP. Tämä prosessi käynnistää pbpaste-työkalun varastaakseen leikepöydän tietoja, joten Aktiviteettivalvonnassa voi näkyä toinen Finder-prosessi, joka suorittaa leikepöydän lukutoimintoja – vahva poikkeama J.
Pysyvyys saavutetaan Kirjautumiskohteiden kautta (ei LaunchAgents/LaunchDaemons -mekanismien) käyttäen sekä modernia SMAppService-rajapintaa että vanhempaa LSSharedFileList-rajapintaa. Haittaohjelma on paketoitu seuraaviin nippuihin: com.apple.finder.monitor ja com.apple.security.daemon (jäljitellen Ohjelmistopäivitystä) JPF. Koska Järjestelmäasetusten Kirjautumiskohteet-näkymä ei näytä täydellisiä polkuja, haittaohjelma näyttää lailliselta järjestelmämerkinnältä PT.
curl/osascript-pohjaiset lataajat J.maccy.app, Homebrew'n kautta tai virallisesta GitHub-repositoriosta. Aito projekti on avoimen lähdekoodin (MIT-lisenssi) ja sen ylläpitäjä on kehittäjä Alexey Rodionov (Tiimin tunniste MN3X4648SC) JP..scpt-tiedostoja Script Editorissa ladatusta levykuvasta ja paina Suorita-painiketta. Yksikään laillinen macOS-sovellus ei pyydä sinua tekemään näin JF.com.apple.finder.monitor), varalta, joita et ole itse lisännyt PJ.