Når et offer besøker den falske nettsiden, får de et diskbilde (.dmg) som inneholder en kompilert AppleScript-fil med navnet Maccy.scpt JP. Ekte Maccy har aldri blitt distribuert som DMG; det leveres kun som Maccy.app.zip P.
Når filen dobbeltklikkes, åpner macOS .scpt-filer i Script Editor. Den synlige delen av filen viser merkede instruksjoner om å trykke ⌘+R for å "komme i gang", mens den ondsinnede koden er gjemt langt nede etter en stor blokk med tomme linjer JP. Teksten bruker også greske og kyrilliske homoglyfer i ordet "Maccy" for å lure tekstbaserte skannere JF.
Andre-stegs nyttelasten, en Rust-basert Mach-O-infostealer, samler inn et bredt spekter av sensitive data J:
pam_start, pam_authenticate, pam_end) uten synlig terminalaktivitet J.ethereum-rpc.publicnode[.]com J.Alle stjålne data krypteres med ChaCha20-Poly1305 og eksfiltreres over HTTPS til C2-endepunkter (observerte domener: avenger-sync[.]live og avengerflow[.]com), innpakket i en JSON-konvolutt MacOSapp1{"data":"..."} JP.
Før nyttelasten startes, signerer dropperen den falske applikasjonspakken ad-hoc med codesign -fs - --deep (ikke en ekte Developer ID-signatur), og starter den skjult uten vindu eller Dock-tilstedeværelse J. Malwaren sjekker også etter feilsøkingsverktøy og System Integrity Protection før den fortsetter F.
Andre-stegs nyttelasten legges i en pakke kalt Finder.app med pakkeidentifikatoren com.apple.finder.monitor og det ekte Finder.icns-ikonet kopiert fra /System/Library/CoreServices/ JP. Den starter deretter pbpaste for å stjele utklippstavle-data. Aktivitetsmonitor kan derfor vise en ekstra Finder-prosess som utfører utklippstavle-avlesninger – en sterk indikator på urent spill J.
Vedvarende tilgang opprettes via påloggingsenheter (Login Items), ikke LaunchAgents/LaunchDaemons. Det brukes både det moderne SMAppService-APIet og det eldre LSSharedFileList-APIet. Malwaren pakkes inn i: com.apple.finder.monitor og com.apple.security.daemon (forkledd som programvareoppdatering) JPF. Siden ruten for påloggingsenheter i Systeminnstillinger ikke viser fullstendige stier, fremstår malwaren som legitim systemprogramvare PT.
curl/osascript-baserte nedlastere J.maccy.app, eller via Homebrew / det offisielle GitHub-repositoriet. Det ekte prosjektet er åpen kildekode (MIT-lisens) og drives av utvikleren Alexey Rodionov (Team Identifier MN3X4648SC) JP..scpt-filer i Script Editor fra et nedlastet diskbilde og trykk på Kjør. Ingen ekte macOS-app ber deg om dette JF.com.apple.finder.monitor) som du ikke har lagt til med vilje PJ.