XCSSET се завърна с метод за насочване към macOS разработчици. Последната версия, v40, се крие в компрометирани Xcode проекти и може да превърне локално компилиране в компрометиране на веригата за доставки.

Веднъж активиран, той може да се разпространи чрез други проекти, увеличавайки риска за разработчиците и организациите, които използват техния код.

Това семейство зловреден софтуер е документирано за първи път през 2020 г., но неговата кампания показва преминаване към прикриване и мащаб. То използва изпълнение в паметта, променящи се злонамерени кодове и краткотрайни файлове за намаляване на видимите следи.

Разработчиците в Южна Азия са изложени на засилено насочване, докато инфектирани проекти се появяват в хранилища с отворен код и работни процеси.

Анализаторите от Unit 42 идентифицираха активността на v40 в средата на април 2026 г. и наблюдаваха втора вълна в началото на май с повече оперативни модули.

От Palo Alto Networks заявиха в доклад, споделен с Cyber Security News (CSN), че кампанията е внедрила XCSSET в Xcode проекти, свързани с десетки приложения с активни потребители.

Опасността се крие в доверието, гласувано на инструментите за разработка. Компрометираният проект може да изглежда нормален, докато някой не го компилира, когато скрит скрипт се свързва с атакуващите и извлича допълнителен код.

Това прави внимателния преглед на настройките на проекта толкова важен, колкото и прегледа на изходния код.

Кражба на бисквитки чрез компрометиране на Chrome DevTools Protocol

XCSSET v40 добавя задна вратичка за поемане на контрол над Chrome, която злоупотребява с Chrome DevTools Protocol (CDP) – легитимен интерфейс за автоматизация на браузъра.

Зловредният софтуер обвива истинското приложение Chrome в злонамерен стартер. Всеки път, когато Chrome се отвори, стартерът рестартира XCSSET, активира CDP на локален порт и изпълнява помощен двоичен файл, наречен chrome_remote.

Този помощник се свързва с изложения локален CDP интерфейс и може да изпълнява JavaScript в рамките на активни сесии на браузъра. Той може да събира бисквитки (cookies), да наблюдава трафика на уеб заявки, да прихваща данни за автоматично попълване от мениджъри на пароли и да се намесва в трансакции на крипто портфейли.

Тази техника злоупотребява с доверена функция на браузъра, а не с уязвимост в него.

Същият канал на браузъра може да осигури отдалечено изпълнение на команди. Операторите изпращат специално маркирано събитие в конзолата, chrome_remote извлича командата, предава я на macOS обвивката (shell), след което връща резултата чрез CDP WebSocket връзката.

Резултатът е безфайлова обратна обвивка (reverse shell), работеща чрез легитимен процес на Chrome, което прави традиционните проверки, фокусирани върху файловете, по-малко ефективни.

Изследователите докладваха това поведение на Google; съществуват защити за Windows, а работата по разширяването на тези защити за macOS беше в ход по време на изготвянето на доклада.

Прикриване, устойчивост и стъпки за защита

Освен задната вратичка в браузъра, рамката съдържа 17 модула и нов троянски кон за Telegram Desktop. Последният може да премахне истинско приложение, да инсталира предоставено от атакуващия негово копие, да го подпише ad hoc и да подкани потребителя да го отвори отново.

XCSSET също така често променя кода си и криптирания злонамерен код, запазва голяма част от активността си в паметта и използва системните настройки на macOS (preferences), за да съхранява данни за повторна инфекция.

Той се опитва да наруши актуализациите и защитната телеметрия, да заключи базата данни на XProtect и да нулира решенията за разрешения за автоматизация.

Unit 42 препоръчва да се следи за необичайна активност на AppleScript, неочаквани пътища за стартиране на браузъра, неоторизирани записи и аномални домейни с настройки, създадени с инструмента defaults.

Екипите трябва да изолират ad hoc подписани двоични файлове, които заобикалят нормалните проверки за доверие, да сканират зависимостите преди импортиране и да инспектират Xcode проектите за непознати фази на компилиране или скриптове.

За защитниците предупреждението е просто: не третирайте средата за разработка като по дефиниция безопасна. Наблюдавайте поведението в хранилищата, крайните точки, браузърите и мрежовите връзки, след което разследвайте необясними стартирания на Chrome с активирано отстраняване на грешки.

Инсталирането на корекции за сигурност и обновяването на macOS и Chrome, валидирането на произхода на проекта и ограничаването на разрешенията за автоматизация могат да намалят възможностите, на които разчита XCSSET v40.