攻擊的起點是一封釣魚郵件,內含一個連結,點開後會看到一個假的 CAPTCHA 驗證或錯誤通知頁面 。頁面會引導使用者「手動複製」一串指令,然後貼到 macOS 的「終端機」(Terminal)裡執行。這完全不需要利用任何系統漏洞,純粹是社交工程手法,讓受害者自己在電腦上安裝惡意軟體 。
一旦使用者貼上並執行指令,它會下載一個 Bash 設定檔腳本,這個腳本會先蒐集系統資訊,然後再透過一連串的多階段腳本,最終部署一個 Go 語言編譯的 Mach-O 二進位檔作為最終的惡意酬載 。
當惡意酬載執行後,它會掃描受害者的電腦,竊取瀏覽器中儲存的密碼、Apple iCloud 鑰匙圈(Keychain)資料以及系統快取的登入憑證 。此外,它還會盜取 Cookie,攻擊者可以藉此挾持使用者已經登入的網路會話(session)。
這款惡意軟體最引人注目的特色就是它的 DRAIN 函式。這個功能專門鎖定 Mac 上的加密貨幣錢包,它可以選擇將錢包全數清空,但它真正的「殺手鐧」是可以設定成只偷取錢包餘額的一部分(例如 10% 或 20%)。這樣的設計是一種刻意為之的策略,目的是讓受害者短時間內不會察覺資產異常減少,等到發現時資金早已被盜走。Huntress 的安全研究員 Andrew Brandt 指出:「雖然這個惡意酬載有能力竊取密碼,但它最有趣的功能是能夠慢慢地掏空加密貨幣帳戶,將資產悄悄轉移到攻擊者控制的帳戶中」。
這個排水功能支援多種主流加密貨幣,包括比特幣(BTC)、以太幣(ETH)、萊特幣(LTC)、狗狗幣(DOGE)以及瑞波幣(XRP) 。除此之外,它還能即時攔截並重新導向加密貨幣的交易 。
為了確保惡意軟體能持續在系統中運作,它會建立持久化機制。更進一步,它還會利用 macOS 的 osascript 指令產生一個假的系統錯誤訊息,跳出一個偽造的對話框,誘騙使用者輸入管理員密碼,藉此來提升權限 。
Huntress 的研究人員追查後發現,這整個攻擊行動的命令與控制(C2)基礎設施,全都指向Aeza Group。這是一家總部位於俄羅斯的「防彈主機代管」(bulletproof hosting)服務商,美國財政部外國資產控制辦公室(OFAC)已在 2025 年 7 月對其實施制裁,原因是該公司支援全球的網路犯罪活動 。美國財政部的制裁公告明確指出,Aeza Group 為 Meduza 和 Lumma 等資訊竊取器操作者提供服務,這些集團曾利用其主機服務攻擊美國國防工業基礎和其他全球受害者 。
Huntress 表示,從最初的下載器、惡意酬載的主機存放,到最終的 C2 伺服器,所有攻擊環節都與 Aeza Group 營運的網路(AS 210644)有關 。攻擊者刻意選擇使用已被制裁、難以透過傳統法律管道進行查封的業者,這也凸顯了現代網路犯罪基礎設施的複雜性 。