Tout commence par un e-mail de phishing contenant un lien . La page web affiche alors un faux CAPTCHA ou une fausse notification d'erreur . Pour « prouver » qu'il n'est pas un robot, la victime est invitée à copier-coller une commande directement dans le Terminal de macOS . Aucune faille technique n'est exploitée : c'est l'utilisateur lui-même qui exécute le code malveillant, en toute confiance . Une fois collée, la commande lance un script Bash qui recueille des informations sur le système, puis télécharge la charge utile finale : un fichier binaire Go (Mach-O) via une chaîne de scripts successifs .
Le module Go, une fois actif, dérobe les mots de passe stockés dans les navigateurs, les données du Trousseau iCloud d'Apple (Apple Keychain) ainsi que les informations d'identification mises en cache . Il exfiltre aussi les cookies, permettant le détournement de sessions web actives . Mais sa caractéristique la plus redoutable est la fonction DRAIN.
Plutôt que de vider un portefeuille en une seule fois, ce qui alerterait immédiatement la victime, le malware peut être configuré pour prélever un simple pourcentage du solde . Comme le souligne Andrew Brandt, chercheur chez Huntress : « Bien que la charge utile soit capable de voler des mots de passe, sa fonction la plus intéressante est sa capacité à vider lentement les comptes de cryptomonnaies, en redirigeant leur contenu vers les comptes des attaquants » . La cible ? Les cryptos les plus courantes : Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) et XRP (XRP) . Le malware peut aussi intercepter et rediriger les transactions en temps réel .
Le logiciel malveillant établit une persistance sur le système infecté. Pour élever ses privilèges, il peut même générer une fausse boîte de dialogue via osascript, qui demande à l'utilisateur de ressaisir son mot de passe administrateur .
Les enquêteurs de Huntress ont retracé l'ensemble de l'infrastructure de commande et de contrôle (C2) jusqu'à Aeza Group, un hébergeur « bulletproof » basé à Saint-Pétersbourg, en Russie . L'Office of Foreign Assets Control (OFAC) du Trésor américain a sanctionné cette société en juillet 2025 pour son rôle de soutien aux opérations cybercriminelles . La désignation officielle précise qu'Aeza Group a facilité les activités de groupes de ransomware et de malware (comme Meduza ou Lumma) ciblant des victimes aux États-Unis et dans le monde entier . Toutes les briques de l'attaque – le chargeur initial, l'hébergement de la charge utile et le serveur de commande – pointaient vers des adresses IP dans le réseau AS 210644 d'Aeza Group . Ce lien est capital, car il montre que les attaquants ont choisi une infrastructure difficile à démanteler par les voies légales traditionnelles .