การโจมตีเริ่มต้นจากอีเมลฟิชชิ่งที่มีลิงก์ไปยังหน้าที่แสดง CAPTCHA หรือการแจ้งเตือนข้อผิดพลาดปลอม โดยเหยื่อจะถูกหลอกให้คัดลอกและวางคำสั่งไปยัง Terminal ของ macOS ด้วยตนเอง ซึ่งอาศัยวิศวกรรมสังคมมากกว่าการใช้ช่องโหว่ทางเทคนิคใดๆ คำสั่งที่ถูกวางจะดาวน์โหลดสคริปต์ Bash Profiling ที่ทำการรวบรวมข้อมูลระบบ จากนั้นจึงติดตั้งเพย์โหลดไฟล์ Mach-O ที่เขียนด้วยภาษา Go ผ่านขั้นตอนเชนของสคริปต์หลายขั้นตอน
เมื่อเพย์โหลด Go ทำงาน มันจะขโมยรหัสผ่านที่ถูกบันทึกในเบราว์เซอร์, ข้อมูลจาก Apple iCloud Keychain, และข้อมูลประจำตัวที่ถูกแคชไว้บนระบบที่ติดเชื้อ นอกจากนี้ยังขโมยคุกกี้ ซึ่งสามารถนำไปใช้ในการแย่งชิงเซสชันเว็บที่กำลังใช้งานอยู่ได้
คุณสมบัติเด่นของมัลแวร์นี้คือฟังก์ชัน DRAIN ที่ออกแบบมาเพื่อดูดทรัพย์สินคริปโตเคอร์เรนซีจากกระเป๋าเงินบน Mac ของเหยื่อ มันสามารถ เทกระเป๋าจนหมด แต่ยังสามารถตั้งค่าให้ ขโมยเพียงบางส่วน (เป็นเปอร์เซ็นต์) ของยอดคงเหลือในกระเป๋าได้อีกด้วย ซึ่งเป็นกลยุทธ์ที่จงใจใช้เพื่อหลีกเลี่ยงการตรวจจับในทันทีจากเหยื่อ Andrew Brandt นักวิจัยความปลอดภัยของ Huntress กล่าวว่า "ถึงแม้เพย์โหลดมัลแวร์จะสามารถขโมยรหัสผ่านได้ แต่ฟังก์ชันที่น่าสนใจที่สุดคือความสามารถในการค่อยๆ เทบัญชีคริปโตเคอร์เรนซี โดยเปลี่ยนเส้นทางเนื้อหาไปยังบัญชีที่ผู้โจมตีควบคุม" โดยฟังก์ชันนี้สามารถกำหนดเป้าหมายคริปโตเคอร์เรนซีหลายประเภท รวมถึง Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE), และ XRP (XRP) นอกจากนี้ มัลแวร์ยังสามารถสกัดกั้นและเปลี่ยนเส้นทางธุรกรรมคริปโตเคอร์เรนซีแบบเรียลไทม์ได้อีกด้วย
มัลแวร์สามารถสร้างความคงอยู่ในระบบที่ติดเชื้อ และสามารถยกระดับสิทธิ์ได้โดยการสร้างข้อผิดพลาดปลอมผ่านคำสั่ง osascript เพื่อหลอกให้ผู้ใช้ป้อนรหัสผ่านผู้ดูแลระบบอีกครั้ง ทีมสืบสวนของ Huntress สามารถติดตามโครงสร้างพื้นฐาน Command-and-Control กลับไปยัง Aeza Group ซึ่งเป็นผู้ให้บริการ Bulletproof Hosting ในรัสเซียที่ถูกสำนักงานควบคุมทรัพย์สินต่างประเทศ (OFAC) ของกระทรวงการคลังสหรัฐฯ คว่ำบาตรในเดือนกรกฎาคม 2025 ฐานสนับสนุนปฏิบัติการอาชญากรรมไซเบอร์ การคว่ำบาตรของกระทรวงการคลังระบุอย่างชัดเจนว่า Aeza Group มีบทบาทในการสนับสนุนกลุ่มผู้คุกคามที่กำหนดเป้าหมายเหยื่อทั้งในสหรัฐอเมริกาและทั่วโลก โดยส่วนประกอบทั้งหมดของมัลแวร์ — ตัวโหลดเริ่มต้น, โฮสต์สำหรับเพย์โหลด, และเซิร์ฟเวอร์ C2 — ล้วนเชื่อมต่อกับโครงสร้างพื้นฐานที่ดำเนินการโดย Aeza Group การเชื่อมโยง C2 นี้มีความสำคัญอย่างยิ่ง เพราะมันบ่งชี้ว่าผู้โจมตีเลือกใช้โครงสร้างพื้นฐานที่ยากต่อการถูกปิดกั้นผ่านช่องทางกฎหมายแบบดั้งเดิม