O nouă variantă a XCSSET vizează dezvoltatorii de aplicații pentru macOS
Sursă: https://www.bleepingcomputer.com
O nouă versiune a malware-ului XCSSET vizează mii de utilizatori de macOS prin intermediul unor proiecte Xcode și depozite GitHub compromise.
Xcode este kitul oficial de dezvoltare software (SDK) destinat creării, testării și publicării de software pentru toate platformele Apple.
După luni de inactivitate, XCSSET a reapărut cu o versiune actualizată, v40, care include tehnici îmbunătățite de eludare și introduce două componente noi, au descoperit specialiștii.
Specialiștii, care au analizat lanțul de infectare, afirmă că atacatorul răspândește malware-ul prin compromiterea unor depozite Git vulnerabile și prin injectarea unui script de descărcare în fișiere din cadrul proiectelor Xcode.
Dezvoltatorii care descarcă proiectele compromise se infectează în momentul compilării acestora, ceea ce permite XCSSET să compromită toate celelalte proiecte Xcode de pe sistem și să se propage în continuare prin intermediul codului sursă partajat.
De asemenea, specialiștii au observat că versiunea 40 a XCSSET a fost utilizată în două valuri distincte de atacuri la mijlocul lunii aprilie și la începutul lunii mai.
XCSSET vizează sistemele macOS cel puțin din 2021 și, în unele cazuri, a exploatat vulnerabilități de tip zero-day în cadrul atacurilor sale.
În septembrie 2025, Microsoft a avertizat cu privire la o campanie XCSSET care folosea proiecte Xcode compromise ca mecanism de răspândire. Compania identificase anterior și o variantă a malware-ului care introducea funcționalități de sustragere de criptomonede.
În atacurile analizate de specialiști, XCSSET urmează un lanț de infectare în patru etape înainte de a implementa 17 module separate care permit sustragerea datelor de autentificare, înregistrarea tastelor, manipularea clipboard-ului, deturnarea browserului și exfiltrarea datelor.
Potrivit specialiștilor, cea mai recentă versiune a XCSSET include două module noi, și anume un hijacker pentru Chrome și un trojan pentru Telegram.
Hijackerul încorporează browserul Chrome într-un program de lansare rău intenționat și activează protocolul Chrome DevTools (CDP) pe un port local pentru a prelua cod JavaScript din infrastructura de comandă și control (C2) a atacatorului.
Codul le permite atacatorilor să intercepteze traficul web, inclusiv datele de autentificare, cookie-urile și tranzacțiile MetaMask, care pot fi manipulate pe loc pentru a deturna plățile.
În plus, modulul de deturnare permite executarea comenzilor de sistem printr-un reverse shell fără fișiere, pe care Google îl blochează în Chrome pentru Windows și lucrează în prezent la extinderea acestor protecții și la macOS.
Trojanul Telegram șterge aplicația legitimă Telegram Desktop de pe sistemele infectate și o înlocuiește cu o versiune rău intenționată, care ar putea fi utilizată pentru interceptarea comunicațiilor utilizatorilor.
Specialiștii au evidențiat, de asemenea, noile măsuri de evitare a detectării adoptate de XCSSET, printre care se numără recompilarea periodică a loaderului pe serverul C2, utilizarea unor chei de criptare separate pentru comunicațiile de intrare și de ieșire, precum și ofuscarea numelor de funcții, a variabilelor și a șirurilor de caractere, cu algoritmi de criptare unici pentru fiecare versiune.
Malware-ul încearcă în mod intens să dezactiveze măsurile de securitate ale macOS, precum XProtect, MRT, TCC și Rapid Security Response, oprește serviciul CloudTelemetryService al Apple și împiedică actualizările semnăturilor XProtect.
Pentru a se proteja împotriva celei mai recente versiuni a XCSSET, specialiștii recomandă, de asemenea, scanarea dependențelor open-source pentru a împiedica accesul depozitelor compromise în fluxurile de dezvoltare software.
Sursă: https://www.bleepingcomputer.com/news/security/new-xcsset-variant-targets-macos-devs-via-compromised-xcode-projects/
