Коли жертва відвідує фальшивий сайт, їй пропонують завантажити образ диску (.dmg), який містить скомпільований файл AppleScript під назвою Maccy.scpt JP. Легітимний Maccy ніколи не поширювався у форматі DMG; він доступний лише як Maccy.app.zip P.
При подвійному кліку macOS за замовчуванням відкриває файли .scpt у Script Editor. Видима частина файлу містить фірмові інструкції, які пропонують користувачеві натиснути ⌘+R, щоб "розпочати", тоді як справжній шкідливий код прихований далеко внизу після великого блоку порожніх рядків JP. Текст також використовує грецькі та кириличні омогліфи в слові "Maccy", щоб обійти текстові сканери JF.
Другий етап — Rust-завантажувач Mach-O — збирає широкий спектр конфіденційної інформації J:
pam_start, pam_authenticate, pam_end) без видимої активності в терміналі J.ethereum-rpc.publicnode[.]com J.Всі вкрадені дані шифруються за допомогою ChaCha20-Poly1305 та відправляються через HTTPS на C2-сервери (спостережувані домени: avenger-sync[.]live та avengerflow[.]com), запаковані в JSON-конверт MacOSapp1{"data":"..."} JP.
Перед запуском корисного навантаження дроппер підписує фальшивий пакунок програми ad-hoc за допомогою codesign -fs - --deep (не легітимний підпис Developer ID), а потім запускає його приховано, без вікна чи присутності в Dock J. Зловмисне ПЗ також перевіряє наявність інструментів налагодження та System Integrity Protection перед продовженням F.
Корисне навантаження другого етапу розміщується в пакунку під назвою Finder.app з ідентифікатором пакунка com.apple.finder.monitor та справжньою іконкою Finder.icns, скопійованою з /System/Library/CoreServices/ JP. Потім воно запускає pbpaste для крадіжки даних буфера обміну, тому Моніторинг системи може показати другий процес Finder, який виконує читання буфера обміну — це сильна аномалія J.
Постійність забезпечується через Елементи входу (Login Items), а не LaunchAgents/LaunchDaemons, з використанням як сучасного API SMAppService, так і застарілого LSSharedFileList. Зловмисне ПЗ запаковано під виглядом: com.apple.finder.monitor та com.apple.security.daemon (маскується під Оновлення програмного забезпечення) JPF. Оскільки панель Елементів входу в Системних налаштуваннях не показує повні шляхи, зловмисне ПЗ виглядає як легітимні системні записи PT.
curl/osascript J.maccy.app, або через Homebrew / офіційний репозиторій GitHub. Справжній проєкт є відкритим (ліцензія MIT) і підтримується розробником Олексієм Родіоновим (Team Identifier MN3X4648SC) JP..scpt у Script Editor із завантаженого образу диска та не натискайте Run. Жодна легітимна програма macOS не просить вас це робити JF.com.apple.finder.monitor), які ви не додавали навмисно PJ.