Angrepet starter med en phishing-e-post som inneholder en lenke til en side som viser en falsk CAPTCHA eller en feilmelding . Ofrene blir instruert til å manuelt kopiere og lime inn en kommando i macOS Terminal. Dette er sosial manipulering, ikke utnyttelse av en teknisk sårbarhet . Den innlimte kommandoen laster ned et Bash-profilskript som samler systeminformasjon og distribuerer en Go-basert Mach-O-binærfil som den endelige nyttelasten via en flertrinns skallskript-kjede .
Når den er utført, høster Go-nyttelasten passord lagret i nettlesere, Apple iCloud Keychain-data og mellomlagret legitimasjon fra det infiserte systemet . Den eksfiltrerer også informasjonskapsler, som kan brukes til å kapre aktive nettøkter .
Skadevarens mest fremtredende funksjon er en DRAIN-funksjon designet for å tappe kryptovaluta-aktiva fra lommebøker på den infiserte Mac-en. Den kan tømme lommebøker helt, men den kan også konfigureres til å stjele bare en prosentandel av lommebokens saldo, en bevisst taktikk for å unngå umiddelbar oppdagelse . Huntress' sikkerhetsforsker Andrew Brandt bemerket at "selv om skadevaren kan stjele passord, er dens mest interessante funksjon evnen til sakte å tømme kryptovaluta-kontoer og overføre innholdet til kontoer under angriperens kontroll" . Tapperen retter seg mot flere kryptovalutaer, inkludert Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) og XRP (XRP) . Skadevaren kan også avskjære og omdirigere kryptovaluta-transaksjoner i sanntid .
Skadevaren etablerer persistens på det infiserte systemet og kan eskalere privilegier ved å generere en falsk feilmelding via osascript som ber brukeren om administratorpassordet sitt . Huntress' etterforskere sporet kommando-og-kontroll-infrastrukturen til Aeza Group, en russisk bulletproof hosting-tjeneste som ble sanksjonert av det amerikanske finansdepartementets OFAC i juli 2025 for å støtte cyberkriminelle operasjoner . Sanksjonene spesifiserer at Aeza Group spilte en rolle i å støtte trusselaktører som retter seg mot ofre i USA og over hele verden . Alle komponentene – startlasteren, verten for skadevaren og C2-serveren – var knyttet til infrastruktur drevet av Aeza Group . Koblingen til en sanksjonert tjenesteleverandør er betydelig fordi den indikerer at angriperne bevisst valgte infrastruktur som er vanskelig å forstyrre gjennom tradisjonelle juridiske kanaler .