Cuộc tấn công bắt đầu bằng một email phishing chứa đường link dẫn tới trang web giả mạo CAPTCHA hoặc thông báo lỗi . Nạn nhân được hướng dẫn tự tay copy và dán (copy-paste) một dòng lệnh vào ứng dụng Terminal của macOS – đây là kỹ thuật xã hội, không khai thác lỗ hổng kỹ thuật . Khi dán vào, lệnh đó sẽ tải về một script Bash. Script này vừa thu thập thông tin hệ thống, vừa triển khai một payload cuối cùng là file nhị phân Mach-O (định dạng ứng dụng gốc của Mac) thông qua một chuỗi nhiều lớp script shell .
Sau khi được thực thi, payload Go sẽ thu thập mật khẩu lưu trong trình duyệt, dữ liệu từ iCloud Keychain của Apple, và các thông tin xác thực đã được lưu trong bộ nhớ đệm (cached credentials) . Mã độc cũng lấy cắp cookie, thứ có thể dùng để chiếm đoạt các phiên làm việc trực tuyến đang hoạt động .
Điểm nổi bật nhất của mã độc là chức năng DRAIN, được thiết kế để hút tài sản tiền số từ các ví trên máy Mac bị nhiễm. Nó có thể lấy sạch toàn bộ số dư, nhưng cũng có thể được cấu hình để chỉ lấy một phần trăm nhất định – một chiến thuật cố tình né tránh bị phát hiện ngay . Andrew Brandt, chuyên gia bảo mật của Huntress, cho biết: "Mặc dù payload mã độc có thể đánh cắp mật khẩu, nhưng chức năng thú vị nhất của nó là khả năng rút từ từ tài khoản tiền số, chuyển tiền vào các tài khoản do kẻ tấn công kiểm soát" . Công cụ rút tiền này nhắm vào nhiều loại tiền số, bao gồm Bitcoin (BTC), Ethereum (ETH), Litecoin (LTC), Dogecoin (DOGE) và XRP (XRP) . Ngoài ra, mã độc còn có thể can thiệp và chuyển hướng các giao dịch tiền số theo thời gian thực .
Mã độc thiết lập khả năng tồn tại lâu dài trên hệ thống bị nhiễm và có thể leo thang đặc quyền bằng cách tạo ra một thông báo lỗi giả thông qua osascript, yêu cầu người dùng nhập mật khẩu quản trị . Các nhà điều tra của Huntress đã truy vết hạ tầng điều khiển (C2) về Aeza Group, một nhà cung cấp hosting 'chống đạn' có trụ sở tại Nga, đã bị OFAC (Bộ Tài chính Mỹ) trừng phạt vào tháng 7/2025 vì hỗ trợ các hoạt động tội phạm mạng . Bộ Tài chính Mỹ chỉ rõ Aeza Group đã hỗ trợ các tác nhân đe dọa nhắm vào nạn nhân trên toàn thế giới . Tất cả các thành phần – trình tải ban đầu, máy chủ lưu payload và máy chủ điều khiển – đều được kết nối tới hạ tầng do Aeza Group vận hành . Việc C2 kết nối tới một nhà cung cấp đã bị trừng phạt cho thấy kẻ tấn công cố tình chọn hạ tầng khó bị ngăn chặn thông qua các kênh pháp lý thông thường .