Атака начинается с фишингового письма, содержащего ссылку на страницу с поддельной CAPTCHA или уведомлением об ошибке . Жертве предлагают вручную скопировать и вставить команду в macOS Terminal — это классический приём социальной инженерии, не требующий эксплуатации технических уязвимостей . Вставленная команда загружает Bash-скрипт профилирования, который собирает информацию о системе и, через цепочку shell-скриптов, развёртывает финальную полезную нагрузку — Mach-O бинарник на Go .
После выполнения Go-полезная нагрузка извлекает пароли, сохранённые в браузерах, данные связки ключей iCloud (Apple Keychain) и кешированные учётные данные из заражённой системы . Вредонос также похищает куки-файлы, которые позволяют перехватывать активные веб-сессии .
Главная особенность вредоноса — функция DRAIN, предназначенная для хищения криптовалютных активов из кошельков на заражённом Mac. Она может опустошить кошелёк целиком, но может быть настроена и на изъятие лишь заданного процента от баланса — умышленная тактика, чтобы жертва не сразу заметила пропажу . Как отметил исследователь Huntress Эндрю Брандт, «хотя вредонос способен воровать пароли, самая интересная его функция — медленное опустошение криптовалютных счетов с переводом средств под контроль злоумышленника» . Функция DRAIN нацелена на несколько криптовалют, включая Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) и XRP (XRP) . Кроме того, вредонос перехватывает и перенаправляет криптовалютные транзакции в реальном времени .
Вредонос закрепляется в системе и может повышать привилегии, генерируя поддельное сообщение об ошибке через osascript, которое запрашивает у пользователя пароль администратора . Исследователи Huntress проследили инфраструктуру управления и контроля до Aeza Group — российского «пуленепробиваемого» хостинг-провайдера, который был введён под санкции Управления по контролю за иностранными активами Минфина США (OFAC) в июле 2025 года за поддержку киберпреступных операций . В документе OFAC прямо указано, что Aeza Group содействовала злоумышленникам, нацеленным на жертв в США и по всему миру . Все компоненты атаки — начальный загрузчик, хостинг полезной нагрузки и сервер управления — были привязаны к инфраструктуре Aeza Group . Связь C2 с попавшим под санкции провайдером важно тем, что злоумышленники сознательно выбрали инфраструктуру, которую крайне сложно отключить традиционными правовыми методами .