Atak zaczyna się od e-maila phishingowego z linkiem prowadzącym do strony z fałszywym CAPTCHA lub komunikatem o błędzie . Ofiara ma samodzielnie skopiować i wkleić polecenie do Terminala macOS. To socjotechnika — nie wykorzystuje się żadnej podatności w systemie . Wklejone polecenie pobiera skrypt Bash, który zbiera informacje o systemie i uruchamia kilkuetapową sekwencję skryptów powłoki, a na końcu ładuje właściwe złośliwe oprogramowanie w formacie Mach-O (natywnym dla macOS) .
Po uruchomieniu payload w Go wykrada hasła zapisane w przeglądarkach, dane z pęk kluczy iCloud oraz buforowane dane logowania . Przejmuje też ciasteczka, które mogą posłużyć do przejęcia aktywnych sesji internetowych .
Najciekawszą funkcją jest funkcja DRAIN, która opróżnia portfele kryptowalut na zainfekowanym Macu. Może wykraść całe saldo, ale też ukraść tylko część (ustalony procent) — to celowe działanie, by ofiara nie zorientowała się od razu . Andrew Brandt z Huntress mówi: „Malware potrafi kraść hasła, ale jego najciekawszą funkcją jest stopniowe opróżnianie kont kryptowalutowych i przekazywanie środków na konta kontrolowane przez atakującego” . Narzędzie celuje w kilka kryptowalut: Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) i XRP (XRP) . Malware przechwytuje i przekierowuje transakcje kryptowalutowe w czasie rzeczywistym .
Malware instaluje się w systemie w sposób trwały. Może też podnieść swoje uprawnienia — wyświetla fałszywy błąd przez osascript, prosząc użytkownika o hasło administratora . Analitycy Huntress ustalili, że infrastruktura dowodzenia i kontroli (C2) prowadzi do Aeza Group — rosyjskiego bulletproof hostingu, na który OFAC (Departament Skarbu USA) nałożył sankcje w lipcu 2025 r. za wspieranie cyberprzestępców . Departament Skarbu napisał wtedy, że Aeza Group pomagała grupom atakującym ofiary w USA i na całym świecie . Wszystkie części łańcucha infekcji — początkowy ładunek, hosting payloadu i serwer C2 — są powiązane z Aeza Group . To ważne, bo atakujący świadomie wybrali infrastrukturę, którą trudno zablokować przez tradycyjne kanały prawne .