L'attacco inizia con un'email di phishing che contiene un link a una pagina web. Qui, alla vittima viene mostrato un finto CAPTCHA o un falso messaggio di errore . L'utente viene indotto a copiare e incollare manualmente un comando all'interno del Terminale di macOS. Si tratta di pura ingegneria sociale, che non sfrutta alcuna vulnerabilità tecnica del sistema operativo . Il comando incollato scarica uno script Bash che, dopo aver raccolto informazioni sul sistema, deploya il payload finale: un binario Mach-O scritto in Go, attraverso una catena di script a più stadi .
Una volta eseguito, il payload in Go ruba le password salvate nei browser, i dati del portachiavi iCloud di Apple e le credenziali memorizzate nella cache del sistema infetto . Inoltre, esfiltra i cookie, che possono essere usati per dirottare le sessioni web attive .
La caratteristica più importante del malware è la funzione DRAIN, progettata per prosciugare le criptovalute dai wallet presenti sul Mac infetto. Può svuotare completamente i wallet, ma può anche essere configurata per rubare solo una certa percentuale del saldo. Questa è una tattica deliberata per non far scattare immediatamente l'allarme nella vittima . Come ha spiegato Andrew Brandt, ricercatore di sicurezza di Huntress, "mentre il payload del malware è in grado di rubare password, la sua funzione più interessante è la capacità di prosciugare lentamente i conti in criptovaluta, dirottandone i contenuti verso conti sotto il controllo dell'attaccante" . Il drainer colpisce diverse criptovalute, tra cui Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) e XRP (XRP) . Il malware intercetta e reindirizza anche le transazioni in tempo reale .
Il malware stabilisce una persistenza sul sistema infetto e può tentare di ottenere privilegi elevati generando un falso errore tramite osascript che chiede all'utente la password di amministratore . I ricercatori di Huntress hanno rintracciato l'infrastruttura di comando e controllo fino ad Aeza Group, un provider di hosting 'bulletproof' con sede in Russia, già sanzionato dall'OFAC (Ufficio per il Controllo dei Beni Esterni) del Tesoro USA nel luglio 2025 per il suo ruolo nel supportare operazioni informatiche criminali . La designazione del Tesoro afferma chiaramente che Aeza Group ha avuto un ruolo nel sostenere attori malintenzionati che colpiscono vittime negli Stati Uniti e in tutto il mondo . Tutte le componenti dell'attacco — il loader iniziale, l'hosting del payload e il server di comando e controllo — sono riconducibili all'infrastruttura di Aeza Group . Il legame del C2 con un provider sanzionato è significativo perché indica che gli aggressori hanno scelto deliberatamente un'infrastruttura difficile da interrompere attraverso i tradizionali canali legali .