Нова версия на зловредния софтуер XCSSET атакува хиляди потребители на macOS чрез компрометирани Xcode проекти и хранилища в GitHub.

Xcode е официалният комплект за разработка на софтуер (SDK) за създаване, тестване и публикуване на софтуер за всички платформи на Apple.

След месеци бездействие XCSSET се появи отново с актуализирана версия, v40, която се отличава с подобрени техники за избягване на откриването и въвежда два нови компонента, установяват изследователи.

Изследователи от Unit 42 на Palo Alto Networks, които са анализирали веригата на заразяване, споделят, че атакуващият разпространява зловредния софтуер, като компрометира уязвими хранилища на Git и инжектира скрипт за изтегляне в легитимни файлове в проектите на Xcode.

Разработчиците, които изтеглят компрометираните проекти, се заразяват при тяхното компилиране, което позволява на XCSSET да компрометира всеки друг Xcode проект в системата и да се разпространява по-нататък чрез споделен изходен код.

Изследователите от Unit 42 са наблюдавали версия 40 на XCSSET, използвана в две отделни вълни от атаки в средата на април и в началото на май.

XCSSET насочва атаките си към системи с macOS поне от 2021 г. насам, като в някои случаи е експлоатирал zero-day уязвимости.

През септември 2025 г. Microsoft предупреди за кампания на XCSSET, която използва компрометирани Xcode проекти като механизъм за разпространение. Преди това компанията беше идентифицирала и вариант на зловредния софтуер, който въвежда възможности за кражба на криптовалута.

В анализираните от Unit 42 атаки XCSSET следва верига на заразяване от четири етапа, преди да разгърне 17 отделни модула, които позволяват кражба на идентификационни данни, регистриране на натиснатите клавиши (keystroke logging), манипулиране на клипборда, отвличане на браузъра и извличане на данни.

Според изследователите най-новата версия на XCSSET съдържа два нови модула: инструмент за отвличане на Chrome (Chrome hijacker) и троянец за Telegram.

Инструментът за отвличане обвива браузъра Chrome в злонамерен стартер и активира протокола Chrome DevTools Protocol (CDP) на локален порт, за да извлича JavaScript от инфраструктурата за управление и контрол (C2) на атакуващия.

Кодът позволява на нападателите да прихващат уеб трафик, включително идентификационни данни, бисквитки и трансакции с MetaMask, които могат да бъдат манипулирани в движение, за да се отклоняват плащания.

Освен това модулът за отвличане позволява изпълнение на системни команди чрез безфайлова обратна обвивка (fileless reverse shell) – функция, която Google блокира в Chrome за Windows и в момента работи по разширяването на тези защити за macOS.

Троянецът за Telegram изтрива легитимното приложение Telegram Desktop на заразените системи и го заменя със злонамерена версия, която потенциално се използва за прихващане на комуникацията на жертвите.

Unit 42 не успя да извлече шифрованата му конфигурация, поради което точната му функционалност остава неизвестна.

Изследователите обърнаха внимание и на новите мерки за избягване на откриването на XCSSET, включително периодично повторно компилиране на товарача на C2 сървъра, използване на отделни ключове за криптиране за входящите и изходящите комуникации и скриване на имена на функции, променливи и низове с уникални шифри за всяко компилиране.

Зловредният софтуер агресивно се опитва да деактивира функциите за сигурност на macOS като XProtect, MRT, TCC и Rapid Security Response, прекратява услугата CloudTelemetryService на Apple и предотвратява актуализациите на сигнатурите на XProtect.

Unit 42 препоръчва да се следи за аномална активност на AppleScript, неоторизирани модификации на браузъра, подозрителни домейни по подразбиране в macOS и приложения с ad hoc подписи, които заобикалят Gatekeeper.

За защита срещу най-новата версия на XCSSET изследователите препоръчват също така да се сканират зависимостите с отворен код, за да се предотврати навлизането на компрометирани хранилища в тръбопроводите за разработка на софтуер.