Theo nhóm nghiên cứu an ninh của Microsoft, từ cuối năm 2025, các đối tượng tấn công đã phát tán các hướng dẫn giả mạo xử lý sự cố macOS trên nhiều nền tảng, bao gồm Medium, Craft và Squarespace, nhằm lừa người dùng chạy các lệnh terminal độc hại. Các lệnh này sẽ tải xuống và thực thi phần mềm độc hại được thiết kế để đánh cắp khóa ví tiền mã hóa từ Exodus, Ledger và Trezor, đồng thời lấy dữ liệu iCloud và mật khẩu đã lưu từ Chrome và Firefox.
Các họ mã độc liên quan gồm AMOS, Macsync và SHub Stealer. Trong một số trường hợp, kẻ tấn công cũng xóa các ứng dụng ví hợp pháp và thay thế bằng các phiên bản bị cài trojan. Apple đã bổ sung tính năng bảo vệ trong macOS 26.4 để chặn việc dán các lệnh có khả năng gây hại.