Attacken börjar med ett nätfiskemejl som innehåller en länk till en sida som visar ett falskt CAPTCHA-test eller ett felmeddelande . Offret uppmanas att manuellt kopiera och klistra in ett kommando i macOS Terminal, en metod som bygger på social manipulation snarare än att utnyttja en teknisk sårbarhet . Kommandot laddar ner ett Bash-skript som samlar in systeminformation och därefter laddar ner själva malwaren – en Go-baserad Mach-O-binär – via en kedja av skalkommandon .
Väl installerad samlar malwaren in lösenord som sparats i webbläsaren, data från Apples iCloud-nyckelring (Keychain) och cachade inloggningsuppgifter från den infekterade datorn . Den stjäl även cookies, vilket gör det möjligt för angriparen att kapa aktiva webbsessioner .
Malwarens mest anmärkningsvärda funktion är en DRAIN-funktion som är utformad för att tömma kryptotillgångar från plånböcker på den infekterade Mac-datorn. Den kan tömma hela plånboken, men kan också konfigureras att stjäla endast en procentuell andel av saldot – en medveten taktik för att undvika att offret omedelbart upptäcker stölden . Huntress säkerhetsforskare Andrew Brandt konstaterade: ”Även om malwaren kan stjäla lösenord är dess mest intressanta funktion förmågan att långsamt tömma kryptokonton och föra över innehållet till konton som kontrolleras av angriparen” . Tömningsfunktionen riktar in sig på flera kryptovalutor, däribland Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) och XRP (XRP) . Malwaren kan även avlyssna och omdirigera kryptotransaktioner i realtid .
Malwaren etablerar sig permanent i systemet och kan även försöka höja sina privilegier genom att generera ett falskt felmeddelande via osascript som ber användaren ange sitt administratörslösenord . Huntress utredare spårade kommandotjänsten tillbaka till Aeza Group, en rysk värdtjänst som i juli 2025 sanktionerades av USA:s finansdepartement (OFAC) för att ha stöttat cyberbrottslig verksamhet . I sanktionsbeslutet framgår att Aeza Group spelade en roll i att stödja hotaktörer som riktade sig mot offer i USA och runt om i världen . Samtliga komponenter – den initiala laddaren, värd för den skadliga koden och kommandotjänsten – var kopplade till infrastruktur som drivs av Aeza Group . Att kommandotjänsten är kopplad till en sanktionerad leverantör är betydelsefullt eftersom det visar att angriparna medvetet valt en infrastruktur som är svår att störa via traditionella juridiska kanaler .