Атака починається з фішингового листа, який містить посилання на сторінку з підробленою CAPTCHA або фальшивим повідомленням про помилку . Жертву просять вручну скопіювати та вставити команду в термінал macOS, покладаючись на соціальну інженерію, а не на технічну вразливість системи . Вставлена команда завантажує Bash-скрипт, який збирає інформацію про систему і через багатоступеневий ланцюжок shell-скриптів встановлює основне шкідливе навантаження — Mach-O-бінарник на мові Go .
Після запуску шкідливе ПЗ на мові Go збирає паролі, збережені в браузерах, дані зі зв’язки ключів iCloud (Apple Keychain) та кешовані облікові дані із зараженої системи . Воно також викрадає файли cookie, які можна використати для перехоплення активних сеансів у веб-застосунках .
Головна особливість цього зловреда — функція DRAIN, призначена для виведення криптовалютних активів із гаманців на зараженому Mac. Вона може спустошити гаманець повністю, але також може бути налаштована на викрадення лише певного відсотка балансу. Це свідомий прийом, щоб уникнути негайного виявлення жертвою . Дослідник безпеки Huntress Ендрю Брандт зазначив: «Хоча шкідливе навантаження здатне красти паролі, його найцікавішою функцією є можливість повільно спустошувати криптовалютні рахунки, переказувуючи їхній вміст на рахунки, підконтрольні зловмисникам» . Викрадач націлений на кілька криптовалют, зокрема Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) та XRP (XRP) . Крім того, шкідливе ПЗ перехоплює та перенаправляє криптовалютні транзакції в реальному часі .
Шкідливе ПЗ закріплюється в системі та може підвищувати свої привілеї, генеруючи фальшиве повідомлення про помилку через osascript, яке запитує в користувача пароль адміністратора . Дослідники Huntress простежили інфраструктуру керування (C2) до Aeza Group — російського «бюлетпруф»-хостинг-провайдера, який у липні 2025 року був внесений до санкційних списків Міністерства фінансів США (OFAC) за підтримку кіберзлочинних операцій . У документі Мінфіну США прямо зазначено, що Aeza Group сприяла кіберзловмисникам, які атакують жертв у Сполучених Штатах і по всьому світу . Усі компоненти — початковий завантажувач, хостинг шкідливого навантаження та сервер керування — були прив’язані до інфраструктури Aeza Group . Зв’язок C2 із підсанкційним провайдером є дуже показовим, адже це свідчить про те, що зловмисники навмисно обрали інфраструктуру, яку важко заблокувати через звичайні правові канали .