המתקפה מתחילה בהודעת דיוג (פישינג) המכילה קישור לדף שמציג CAPTCHA מזויף או הודעת שגיאה . הקורבנות מתבקשים להעתיק ידנית ולהדביק פקודה לתוך המסוף (Terminal) של macOS. זוהי הנדסה חברתית בלבד, ללא ניצול של פרצות אבטחה טכניות . הפקודה המודבקת מורידה סקריפט Bash שאוסף מידע על המערכת ופורס את העומס הסופי — קובץ בינארי מסוג Mach-O בשפת Go — באמצעות שרשרת של סקריפטים .
לאחר ההפעלה, העומס בשפת Go אוסף סיסמאות השמורות בדפדפן, נתוני iCloud Keychain של אפל ופרטי כניסה שמורים במטמון מהמערכת הנגועה . בנוסף, הוא גונב עוגיות (cookies) שניתן להשתמש בהן כדי לחטוף הפעלות גלישה פעילות .
התכונה הבולטת של התוכנה הזדונית היא פונקציית DRAIN, שנועדה לשאוב נכסי קריפטו מארנקים ב-Mac הנגוע. היא יכולה לרוקן ארנקים לחלוטין, אך גם ניתנת להגדרה לגנוב רק אחוז חלקי מהיתרה — טקטיקה מכוונת להימנע מגילוי מיידי על ידי הקורבן . חוקר Huntress, אנדרו ברנדט, ציין כי "למרות שהעומס הזדוני מסוגל לגנוב סיסמאות, הפונקציה המעניינת ביותר שלו היא היכולת לרוקן חשבונות קריפטו באיטיות, תוך העברת תכולתם לחשבונות בשליטת התוקף" . הגנב מכוון למספר מטבעות קריפטוגרפיים, כולל ביטקוין (BTC), אתריום (ETH), לייטקוין (LTC), דוג'קוין (DOGE) ו-XRP . התוכנה גם מיירטת ומנתבת מחדש עסקאות קריפטו בזמן אמת .
התוכנה הזדונית קובעת התמדה (persistence) במערכת הנגועה ויכולה להסלים הרשאות על ידי יצירת שגיאה מזויפת באמצעות osascript המבקשת מהמשתמש את סיסמת המנהל . חוקרי Huntress איתרו את תשתית הפיקוד והבקרה לAeza Group, ספקית אחסון רוסית חסינת כדורים (bulletproof hosting) שהוטלו עליה סנקציות על ידי OFAC, משרד האוצר האמריקאי, ביולי 2025 על תמיכה בפעולות סייבר פליליות . ההכרזה של משרד האוצר קובעת במפורש כי Aeza Group מילאה תפקיד בתמיכה בתוקפים המכוונים נגד קורבנות בארצות הברית ובעולם . כל הרכיבים — הטוען הראשוני, אחסון העומס ושרת הפיקוד והבקרה — נקשר לתשתית המופעלת על ידי Aeza Group . הקישור של שרת ה-C2 לספקית מוחרמת משמעותי, כיוון שהוא מעיד על כך שהתוקפים בחרו בתשתית שקשה לשבש באמצעים משפטיים מסורתיים .