XCSSET се завърна с метод за насочване към macOS разработчици. Последната версия, v40, се крие в компрометирани Xcode проекти и може да превърне локално компилиране в компрометиране на веригата за доставки.
Веднъж активиран, той може да се разпространи чрез други проекти, увеличавайки риска за разработчиците и организациите, които използват техния код.
Това семейство зловреден софтуер е документирано за първи път през 2020 г., но неговата кампания показва преминаване към прикриване и мащаб. То използва изпълнение в паметта, променящи се злонамерени кодове и краткотрайни файлове за намаляване на видимите следи.
Разработчиците в Южна Азия са изложени на засилено насочване, докато инфектирани проекти се появяват в хранилища с отворен код и работни процеси.
Анализаторите от Unit 42 идентифицираха активността на v40 в средата на април 2026 г. и наблюдаваха втора вълна в началото на май с повече оперативни модули.
От Palo Alto Networks заявиха в доклад, споделен с Cyber Security News (CSN), че кампанията е внедрила XCSSET в Xcode проекти, свързани с десетки приложения с активни потребители.
Опасността се крие в доверието, гласувано на инструментите за разработка. Компрометираният проект може да изглежда нормален, докато някой не го компилира, когато скрит скрипт се свързва с атакуващите и извлича допълнителен код.
Това прави внимателния преглед на настройките на проекта толкова важен, колкото и прегледа на изходния код.
Кражба на бисквитки чрез компрометиране на Chrome DevTools Protocol
XCSSET v40 добавя задна вратичка за поемане на контрол над Chrome, която злоупотребява с Chrome DevTools Protocol (CDP) – легитимен интерфейс за автоматизация на браузъра.
Зловредният софтуер обвива истинското приложение Chrome в злонамерен стартер. Всеки път, когато Chrome се отвори, стартерът рестартира XCSSET, активира CDP на локален порт и изпълнява помощен двоичен файл, наречен chrome_remote.
Този помощник се свързва с изложения локален CDP интерфейс и може да изпълнява JavaScript в рамките на активни сесии на браузъра. Той може да събира бисквитки (cookies), да наблюдава трафика на уеб заявки, да прихваща данни за автоматично попълване от мениджъри на пароли и да се намесва в трансакции на крипто портфейли.
Тази техника злоупотребява с доверена функция на браузъра, а не с уязвимост в него.
Същият канал на браузъра може да осигури отдалечено изпълнение на команди. Операторите изпращат специално маркирано събитие в конзолата, chrome_remote извлича командата, предава я на macOS обвивката (shell), след което връща резултата чрез CDP WebSocket връзката.
Резултатът е безфайлова обратна обвивка (reverse shell), работеща чрез легитимен процес на Chrome, което прави традиционните проверки, фокусирани върху файловете, по-малко ефективни.
Изследователите докладваха това поведение на Google; съществуват защити за Windows, а работата по разширяването на тези защити за macOS беше в ход по време на изготвянето на доклада.
Прикриване, устойчивост и стъпки за защита
Освен задната вратичка в браузъра, рамката съдържа 17 модула и нов троянски кон за Telegram Desktop. Последният може да премахне истинско приложение, да инсталира предоставено от атакуващия негово копие, да го подпише ad hoc и да подкани потребителя да го отвори отново.
XCSSET също така често променя кода си и криптирания злонамерен код, запазва голяма част от активността си в паметта и използва системните настройки на macOS (preferences), за да съхранява данни за повторна инфекция.
Той се опитва да наруши актуализациите и защитната телеметрия, да заключи базата данни на XProtect и да нулира решенията за разрешения за автоматизация.
Unit 42 препоръчва да се следи за необичайна активност на AppleScript, неочаквани пътища за стартиране на браузъра, неоторизирани записи и аномални домейни с настройки, създадени с инструмента defaults.
Екипите трябва да изолират ad hoc подписани двоични файлове, които заобикалят нормалните проверки за доверие, да сканират зависимостите преди импортиране и да инспектират Xcode проектите за непознати фази на компилиране или скриптове.
За защитниците предупреждението е просто: не третирайте средата за разработка като по дефиниция безопасна. Наблюдавайте поведението в хранилищата, крайните точки, браузърите и мрежовите връзки, след което разследвайте необясними стартирания на Chrome с активирано отстраняване на грешки.
Инсталирането на корекции за сигурност и обновяването на macOS и Chrome, валидирането на произхода на проекта и ограничаването на разрешенията за автоматизация могат да намалят възможностите, на които разчита XCSSET v40.