Malware ini kemudian mengeksfiltrasi data melalui skrip Bash yang mengikis riwayat browser, kredensial Keychain, dan data Telegram. Adapun browser yang ditarget meliputi Arc, Brave, Firefox, Chrome, hingga Microsoft Edge.
Malware juga mencuri basis data Telegram lokal yang dienkripsi untuk pemecahan offline.
Persistensi itu kemudian dicapai melalui penggunaan MacOS LaunchAgents yang cerdas dan konvensi penamaan yang menipu.
Misalnya, malware menginstal biner dengan nama seperti Google LLC, mengganti huruf kapital i dengan huruf kecil L untuk menyamarkan dengan file Google yang sah.
Biner lainnya, CoreKitAgent memantau sinyal sistem untuk menginstalasi ulang otomatis jika operasi dihentikan.
SentinelOne menyebut, penggunaan Nim untuk biner ini mewakili evolusi dalam tool aktor ancaman.
Eksekusi waktu kompilasi Nim dan interleaving pengembang serta kode runtime membuat analisis statis lebih sulit.
:strip_icc():format(jpeg)/kly-media-production/medias/5027995/original/012021400_1732861121-fotor-ai-20241129131659.jpg?w=1200&resize=1200,0&ssl=1)
:strip_icc():format(jpeg)/kly-media-production/medias/3172730/original/061289100_1594117388-20200707-Harga-Emas-Pegadaian-Naik-Rp-4.000-5.jpg?w=1200&resize=1200,0&ssl=1)
:strip_icc():format(jpeg)/kly-media-production/medias/4156441/original/068897800_1663062670-Emas5.jpg?w=1200&resize=1200,0&ssl=1)
:strip_icc():format(jpeg)/kly-media-production/medias/4261099/original/001360700_1671015151-20221214-Menteri-Investasi-Raker-dengan-Komisi-VI-DPR-Angga-5.jpg?w=1200&resize=1200,0&ssl=1)
:strip_icc():format(jpeg)/kly-media-production/medias/5272614/original/098543500_1751591537-92a3e2b4-48fa-4c75-8f41-627d6e2fcc76.jpeg?w=1200&resize=1200,0&ssl=1)
:strip_icc():format(jpeg):watermark(kly-media-production/assets/images/watermarks/liputan6/watermark-color-landscape-new.png,1100,20,0)/kly-media-production/medias/4567842/original/004417900_1694141865-20230907_120542.jpg?w=1200&resize=1200,0&ssl=1)
:strip_icc():format(jpeg)/kly-media-production/medias/4166753/original/096704000_1663802133-Harga_Minyak_Dunia_2.jpg?w=1200&resize=1200,0&ssl=1)
:strip_icc():format(jpeg)/kly-media-production/medias/2978078/original/018540600_1574756246-shutterstock_1472627036.jpg?w=1200&resize=1200,0&ssl=1)
:strip_icc():format(jpeg)/kly-media-production/medias/3596913/original/059240100_1633708445-Harga_emas.jpg?w=1200&resize=1200,0&ssl=1)
:strip_icc():format(jpeg)/kly-media-production/medias/5272573/original/051016100_1751564838-KJP_Plus_1.jpg?w=1200&resize=1200,0&ssl=1)