Saldırı, bir kimlik avı (phishing) e-postasıyla başlıyor. E-postadaki bağlantıya tıklayan kullanıcı, sahte bir CAPTCHA doğrulama veya hata bildirimi sayfasına yönlendiriliyor . Bu sayfada kullanıcıdan, macOS'un Terminal uygulamasına manuel olarak bir komutu kopyalayıp yapıştırması isteniyor. Bu yöntem, herhangi bir teknik güvenlik açığından yararlanmak yerine tamamen sosyal mühendisliğe dayanıyor . Yapıştırılan komut, öncelikle sistem bilgilerini toplayan bir Bash betiği indiriyor ve ardından çok aşamalı bir komut dosyası zinciri aracılığıyla Go tabanlı Mach-O ikili dosyasını (binary) son yük olarak çalıştırıyor .
Çalıştırıldığında, Go tabanlı yük, kullanıcının tarayıcısında saklı şifreler, Apple iCloud Anahtar Zinciri (Keychain) verileri ve önbelleğe alınmış kimlik bilgilerini topluyor . Ayrıca, aktif web oturumlarını ele geçirmek için kullanılabilecek oturum çerezlerini (cookies) de dışarı sızdırıyor .
Zararlı yazılımın en dikkat çekici özelliği, 'DRAIN' (Boşalt) adı verilen işlevi. Bu işlev, enfekte Mac'teki kripto para cüzdanlarından varlıkları sifonlayabiliyor. Cüzdanı tamamen boşaltma yeteneğine sahip olsa da, asıl ilginç olan, cüzdan bakiyesinin sadece belirli bir yüzdesini çalacak şekilde yapılandırılabilmesi. Bu yöntem, kullanıcının hesabındaki eksikliği hemen fark etmesini engelleyerek saldırganın daha uzun süre fark edilmeden kalmasını sağlıyor . Huntress güvenlik araştırmacısı Andrew Brandt, "Zararlı yazılım şifreleri çalma yeteneğine sahip olsa da, en ilginç işlevi, kripto para hesaplarını yavaşça tüketerek içindekileri saldırganın kontrolündeki hesaplara aktarmasıdır," dedi . Boşaltma işlemi; Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) ve XRP (XRP) dahil olmak üzere birden fazla kripto parayı hedef alıyor . Yazılım ayrıca, kripto para işlemlerini gerçek zamanlı olarak ele geçirip yönlendirebiliyor .
Zararlı yazılım, sistemde kalıcılık (persistence) sağlamak için yetki yükseltme girişiminde de bulunuyor. osascript aracılığıyla sahte bir hata mesajı oluşturarak kullanıcıdan yönetici şifresini girmesini isteyebiliyor . Huntress araştırmacıları, komuta-kontrol (C2) altyapısını, Temmuz 2025'te ABD Hazine Bakanlığı'na bağlı Yabancı Varlıkları Kontrol Ofisi (OFAC) tarafından siber suç faaliyetlerini desteklediği için yaptırım uygulanan Rusya merkezli Aeza Group'a kadar takip etti . Hazine'nin duyurusu, Aeza Group'un özellikle ABD'yi ve dünyanın dört bir yanındaki kurbanları hedef alan tehdit aktörlerini desteklemede oynadığı role dikkat çekiyor . İlk yükleyici, yükün barındırıldığı sunucu ve C2 sunucusu dahil tüm bileşenler, Aeza Group tarafından işletilen altyapıya bağlıydı . Bir yaptırımlı sağlayıcıya olan bu bağlantı, saldırganların geleneksel yasal yollarla kapatılması zor olan bir altyapıyı bilinçli olarak seçtiklerini gösteriyor .