De aanval begint met een phishing-e-mail met daarin een link naar een pagina die een neppe CAPTCHA of foutmelding toont . Slachtoffers wordt gevraagd om handmatig een commando te kopiëren en te plakken in de macOS Terminal. Hierbij wordt gebruikgemaakt van socialengineering in plaats van een technische kwetsbaarheid . Het geplakte commando downloadt een Bash-profielscript dat systeeminformatie verzamelt en via een keten van meerdere shellscripts een Go-gebaseerd Mach-O-binary als uiteindelijke payload plaatst .
De Go-payload oogst eenmaal uitgevoerd wachtwoorden die zijn opgeslagen in browsers, Apple iCloud Keychain-gegevens en gecachte inloggegevens van het geïnfecteerde systeem . Ook worden cookies buitgemaakt, die kunnen worden gebruikt om actieve websessies te kapen .
De opvallendste functie van de malware is een DRAIN-functie die is ontworpen om cryptocurrency-activa uit wallets op de geïnfecteerde Mac te hevelen. Hij kan wallets volledig leegtrekken, maar ook zo worden ingesteld dat hij slechts een percentage van het saldo steelt. Dit is een bewuste tactiek om onmiddellijke detectie door het slachtoffer te voorkomen . Huntress-beveiligingsonderzoeker Andrew Brandt merkte op: "Hoewel de malware-payload in staat is wachtwoorden te stelen, is de meest interessante functie het vermogen om cryptocurrency-accounts langzaam leeg te trekken en hun inhoud over te hevelen naar rekeningen die onder controle staan van de dreigingsactor" . De drainer richt zich op meerdere cryptocurrencies, waaronder Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) en XRP (XRP) . De malware onderschept en herleidt ook cryptocurrency-transacties in realtime .
De malware vestigt persistentie op het geïnfecteerde systeem en kan rechten verhogen door een nepfout te genereren via osascript die de gebruiker om zijn beheerderswachtwoord vraagt . Huntress-onderzoekers traceerden de command-and-control-infrastructuur naar Aeza Group, een in Rusland gevestigde bulletproof-hostingprovider die in juli 2025 door het Amerikaanse ministerie van Financiën (OFAC) werd gesanctioneerd vanwege het ondersteunen van cybercriminele operaties . De sanctiebeschikking stelt expliciet dat Aeza Group een rol speelde bij het ondersteunen van dreigingsactoren die zich op slachtoffers in de Verenigde Staten en wereldwijd richten . Alle componenten – de initiële loader, de hosting van de payload en de command-and-control-server – waren gekoppeld aan infrastructuur die door Aeza Group werd geëxploiteerd . De C2-koppeling met een gesanctioneerde provider is veelbetekenend omdat het aangeeft dat de aanvallers bewust infrastructuur hebben gekozen die moeilijk te verstoren is via traditionele juridische kanalen .