De acordo com a equipa de investigação de segurança da Microsoft, desde finais de 2025, os atacantes têm vindo a distribuir guias falsos de resolução de problemas do macOS em plataformas incluindo Medium, Craft e Squarespace, com o objetivo de levar os utilizadores a executar comandos maliciosos no terminal. Os comandos descarregam e executam malware concebido para roubar as chaves das carteiras de criptomoedas da Exodus, Ledger e Trezor, juntamente com dados do iCloud e palavras-passe guardadas do Chrome e do Firefox.
As famílias de malware envolvidas incluem AMOS, Macsync e SHub Stealer. Em alguns casos, os atacantes também apagam aplicações legítimas de carteiras e substituem-nas por versões trojanizadas. A Apple acrescentou proteção no macOS 26.4 para bloquear a colagem de comandos potencialmente maliciosos.