Serangan dimulai dengan email phishing berisi tautan ke halaman yang menampilkan CAPTCHA palsu atau notifikasi error palsu . Korban diminta untuk menyalin dan menempelkan (copy-paste) sendiri sebuah perintah ke dalam Terminal macOS. Ini murni rekayasa sosial, bukan mengeksploitasi celah keamanan sistem . Perintah yang ditempel tersebut akan mengunduh skrip Bash yang mengumpulkan informasi sistem dan kemudian men-deploy file Mach-O (payload utama berbahaya) melalui serangkaian skrip shell .
Setelah berjalan di sistem, payload Go ini akan memanen kata sandi yang tersimpan di browser, data dari Apple iCloud Keychain, dan kredensial yang di-cache . Malware ini juga mencuri cookie, yang bisa digunakan untuk membajak sesi web yang sedang aktif .
Fitur paling menonjol dari malware ini adalah fungsi DRAIN yang dirancang untuk menyedot aset kripto dari dompet di Mac korban. Fungsi ini bisa mengosongkan dompet sepenuhnya, namun juga bisa dikonfigurasi untuk hanya mencuri sebagian persentase dari saldo. Ini adalah taktik yang disengaja untuk menghindari deteksi langsung oleh korban . Andrew Brandt, peneliti keamanan dari Huntress, menyatakan bahwa "sementara payload malware ini mampu mencuri kata sandi, fungsi yang paling menarik adalah kemampuannya untuk menguras akun cryptocurrency secara perlahan, menyedot isinya ke akun yang dikuasai pelaku ancaman" . Pencuri ini menargetkan berbagai mata uang kripto, termasuk Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE), dan XRP (XRP) . Malware ini juga bisa mencegat dan mengarahkan ulang transaksi kripto secara real-time .
Malware ini bertahan di sistem yang terinfeksi dan dapat meningkatkan hak akses dengan membuat pop-up error palsu melalui osascript yang meminta kata sandi administrator korban . Tim peneliti Huntres melacak infrastruktur komando dan kontrol (C2) kembali ke Aeza Group, penyedia hosting 'bulletproof' (tahan gangguan) asal Rusia yang telah disanksi oleh OFAC Departemen Keuangan AS pada Juli 2025 karena mendukung operasi kriminal siber . Sanksi dari Departemen Keuangan AS secara eksplisit menyebut Aeza Group berperan dalam mendukung pelaku ancaman yang menargetkan korban di Amerika Serikat dan seluruh dunia . Semua komponen—dari pengunduh awal, hosting payload, hingga server C2—terikat dengan infrastruktur yang dioperasikan oleh Aeza Group . Hubungan C2 dengan penyedia yang telah disanksi ini sangat signifikan karena menunjukkan bahwa pelaku serangan sengaja memilih infrastruktur yang sulit diambil tindakan melalui jalur hukum tradisional .