攻擊嘅第一步係一封釣魚電郵,入面有條 link 連去一個假嘅 CAPTCHA 驗證或錯誤通知頁面 。受害者會被指示手動複製一條指令,然後貼上 macOS 嘅 Terminal 執行——呢個手法完全係靠呃人,而唔係用任何技術漏洞 。貼上嘅指令會下載一個 Bash 描述檔,收集系統資料之後,再經由一連串嘅 shell 腳本,最終部署一個 Go 語言寫成嘅 Mach-O 二進位檔案作為最終攻擊載荷 。
一旦執行咗,呢個 Go 載荷就會開始搜刮瀏覽器入面儲存嘅密碼、Apple iCloud Keychain 資料,以及系統快取嘅登入憑證 。佢仲會偷走 Cookie,黑客可以利用呢啲 Cookie 騎劫你仲登入緊嘅網絡會話 。
呢個惡意軟體最「標青」嘅功能係一個叫 DRAIN 嘅程式,專門用嚟吸走 Mac 機上面加密貨幣錢包嘅資產。佢可以 成個錢包清空,但更加恐怖嘅係,佢可以設定成 只係偷走錢包某個百分比 嘅錢——呢個係特登咁做嘅,目的係等受害者唔會即刻發現出事 。Huntress 嘅安全研究員 Andrew Brandt 話:「雖然呢個惡意軟體載荷係識偷密碼,但佢最得意嘅功能係可以慢慢咁搾乾加密貨幣帳戶,將啲錢 siphon 去黑客控制嘅帳戶。」 呢個盜取器針對多種加密貨幣,包括 Bitcoin (BTC)、Ethereum (ETH)、Litecoin (LTC)、Dogecoin (DOGE) 同 XRP (XRP) 。佢仲可以喺交易進行時即時攔截同 redirect 啲加密貨幣交易 。
呢個惡意軟體會喺感染嘅系統上建立持續存在嘅機制,仲可以透過 osascript 整一個假嘅錯誤訊息,呃用戶重新輸入管理員密碼嚟提升權限 。Huntress 嘅調查人員追蹤到佢嘅命令與控制(C2)基礎設施,最終指向 Aeza Group——一間總部喺俄羅斯聖彼得堡嘅「打不甩」主機服務商 。美國財政部 OFAC 喺 2025 年 7 月已經制裁咗 Aeza Group,理由係佢支援全球嘅網絡犯罪活動 。成個攻擊鏈嘅所有組件——包括最初嘅載入程式、惡意軟體寄存同 C2 伺服器——全部都同呢間 Aeza Group 營運嘅基建有關 。C2 同一個被制裁嘅服務商有關連,意義重大,因為咁樣代表黑客係刻意揀咗啲好難透過傳統法律渠道去封殺嘅基建 。