Serangan bermula dengan e-mel pancingan data (phishing) yang mengandungi pautan ke halaman web memaparkan CAPTCHA palsu atau notifikasi ralat . Mangsa diarahkan untuk menyalin dan menampal sendiri arahan ke dalam Terminal macOS — ini menggunakan kejuruteraan sosial, bukan kelemahan teknikal . Arahan yang ditampal itu akan memuat turun skrip profil Bash yang mengumpul maklumat sistem dan kemudian menggunakan rangkaian skrip shell berbilang peringkat untuk memasang muatan akhir berbentuk binari Mach-O .
Apabila dilaksanakan, muatan Go itu akan mengumpul kata laluan yang disimpan dalam pelayar web, data Apple iCloud Keychain, serta bukti keluar (credentials) yang dicache daripada sistem yang dijangkiti . Ia juga mengeksfiltrasi kuki (cookies), yang boleh digunakan untuk merampas sesi web yang aktif .
Ciri paling menonjol malware ini ialah fungsi DRAIN yang direka untuk menyedut aset kripto daripada dompet di Mac yang dijangkiti. Ia boleh mengosongkan dompet sepenuhnya, tetapi juga boleh dikonfigurasi untuk mencuri hanya sebahagian peratusan daripada baki dompet — satu taktik sengaja untuk mengelak dikesan mangsa dengan segera . Pakar keselamatan Huntress, Andrew Brandt, menyatakan "walaupun muatan malware ini mampu mencuri kata laluan, fungsi yang paling menarik ialah keupayaannya untuk mengosongkan akaun kripto secara perlahan-lahan, menyedut kandungannya ke dalam akaun di bawah kawalan penyerang" . Penguras ini menyasarkan pelbagai mata wang kripto termasuk Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE), dan XRP (XRP) . Malware ini juga memintas dan mengubah hala transaksi kripto secara masa nyata .
Malware ini membina kegigihan (persistence) dalam sistem yang dijangkiti dan boleh meningkatkan keistimewaan (privilege escalation) dengan menjana ralat palsu melalui osascript yang meminta pengguna memasukkan kata laluan pentadbir . Penyiasat Huntress mengesan infrastruktur arahan dan kawalan (C2) sehingga ke Aeza Group, sebuah penyedia hosting kebal dari Rusia yang telah dikenakan sekatan oleh OFAC (Pejabat Kawalan Aset Asing) Jabatan Perbendaharaan AS pada Julai 2025 kerana menyokong operasi jenayah siber . Penetapan sekatan oleh Perbendaharaan AS secara jelas menyatakan Aeza Group memainkan peranan dalam menyokong pelaku ancaman yang menyasarkan mangsa di Amerika Syarikat dan seluruh dunia . Kesemua komponen — pemuat awal, hosting muatan, dan pelayan C2 — semuanya diikat pada infrastruktur yang dikendalikan Aeza Group . Hubungan C2 dengan penyedia yang telah dikenakan sekatan ini penting kerana ia menunjukkan penyerang sengaja memilih infrastruktur yang sukar diganggu melalui saluran undang-undang biasa .