O ataque começa com um e-mail de phishing que contém um link para uma página que exibe um CAPTCHA falso ou uma notificação de erro inventada . A vítima é instruída a copiar e colar manualmente um comando no Terminal do macOS. Não há exploração de vulnerabilidade técnica: o golpe é puramente de engenharia social . O comando colado baixa um script Bash que coleta informações do sistema e, em seguida, implanta um binário Mach-O (o formato nativo de aplicativos para Mac) como payload final, por meio de uma cadeia de scripts em vários estágios .
Uma vez executado, o payload em Go coleta senhas armazenadas nos navegadores, dados do iCloud Keychain da Apple e credenciais em cache no sistema infectado . O malware também exfiltra cookies, que podem ser usados para sequestrar sessões ativas na web .
A característica mais marcante do malware é uma função chamada DRAIN, projetada para sugar ativos de criptomoedas das carteiras no Mac infectado. O malware pode esvaziar as carteiras por completo, mas também pode ser configurado para roubar apenas uma porcentagem do saldo — uma tática deliberada para evitar a detecção imediata pela vítima . Andrew Brandt, pesquisador de segurança da Huntress, destacou: "Embora o payload do malware seja capaz de roubar senhas, sua função mais interessante é a capacidade de esgotar lentamente contas de criptomoedas, desviando seu conteúdo para contas sob o controle do ator da ameaça" . O drenador tem como alvo várias criptomoedas, incluindo Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) e XRP (XRP) . O malware também intercepta e redireciona transações de criptomoedas em tempo real .
O malware estabelece persistência no sistema infectado e pode tentar escalar privilégios gerando um erro falso via osascript, que solicita ao usuário a senha de administrador . Os investigadores da Huntress rastrearam a infraestrutura de comando e controle até a Aeza Group, uma provedora de hospedagem 'à prova de balas' (bulletproof hosting) sediada na Rússia, que foi sancionada pelo OFAC (Departamento do Tesouro dos EUA) em julho de 2025 por apoiar operações cibercriminosas . A designação do Tesouro afirma explicitamente que a Aeza Group desempenhou um papel no apoio a atores de ameaças que visam vítimas nos Estados Unidos e em todo o mundo . Todos os componentes da infecção — o carregador inicial, a hospedagem do payload e o servidor de comando e controle — estavam ligados à infraestrutura operada pela Aeza Group . A ligação do C2 a um provedor sancionado é significativa, pois indica que os atacantes escolheram deliberadamente uma infraestrutura difícil de ser desmantelada por meios legais tradicionais .