Новая версия вредоносного ПО XCSSET нацелена на тысячи пользователей macOS через скомпрометированные проекты Xcode и репозитории GitHub.
Xcode - это официальный комплект для разработки программного обеспечения (SDK), предназначенный для создания, тестирования и публикации ПО для всех платформ Apple.
После нескольких месяцев молчания XCSSET вновь появился с обновленной версией v40, в которой, как выяснили исследователи, улучшены методы обхода защиты и добавлены два новых компонента.
Исследователи Unit 42 Palo Alto Networks проанализировали цепочку заражения и отметили, что злоумышленник распространяет вредоносное ПО, взламывая уязвимые репозитории Git и внедряя скрипт загрузки в безобидные файлы проектов Xcode.
Разработчики, загружающие скомпрометированные проекты, заражаются при их сборке, что позволяет XCSSET скомпрометировать каждый второй проект Xcode в системе и распространиться дальше через общий исходный код.
Исследователи наблюдали использование XCSSET версии 40 в двух различных волнах атак в середине апреля и в начале мая. XCSSET атаковал системы macOS как минимум с 2021 года, в том числе в некоторых случаях применяя 0-day в своих атаках.
В сентябре 2025 года Microsoft предупреждала о кампании XCSSET, которая задействовала скомпрометированные проекты Xcode в качестве механизма распространения. Ранее также выявила вариант вредоносного ПО, который предоставлял возможности для кражи криптовалюты.
В новых атаках XCSSET использует четырехэтапную цепочку заражения, после чего развертывает 17 отдельных модулей, позволяющих осуществлять кражу учетных данных, перехват нажатий клавиш и управления браузером, манипулирование буфером обмена и утечку данных.
По данным исследователей, в новейшей версии XCSSET появились два новых модуля: нацеленный на Chrome и троянизатор Telegram.
Первый ограждает браузер Chrome вредоносным лаунчером и активирует протокол Chrome DevTools Protocol (CDP) на локальном порту для загрузки JavaScript из инфраструктуры C2.
Данный код позволяет злоумышленникам перехватывать трафик, включая учетные данные, файлы cookie и транзакции MetaMask, которые можно изменять в режиме реального времени для перенаправления платежей.
Кроме того, модуль позволяет выполнять системные команды через обратную оболочку без файлов, что Google блокирует в Chrome для Windows и в настоящее время работает над распространением этой защиты на macOS.
Троян Telegram удаляет легитимное приложение Telegram Desktop на зараженных системах и заменяет его вредоносной версией, потенциально используемой для перехвата сообщений жертв.
Unit 42 не смога восстановить зашифрованную конфигурацию, следовательно, его точная функциональность остается неизвестной.
Исследователи также обратили внимание на новые меры XCSSET по обходу обнаружения, включая периодическую перекомпиляцию загрузчика на сервере С2, использование отдельных ключей шифрования для входящей и исходящей связи, а также обфускацию имен функций, переменных и строк с помощью уникальных для каждой сборки шифров.
Вредоносная ПО активно пытается отключить средства безопасности macOS, такие как XProtect, MRT, TCC и Rapid Security Response, завершает работу службы CloudTelemetryService от Apple и препятствует обновлению сигнатур XProtect.
Unit 42 рекомендует отслеживать аномальную активность AppleScript, несанкционированные изменения в браузере, подозрительные домены по умолчанию macOS и приложения с произвольной подписью, которые обходят Gatekeeper.
Для защиты XCSSET исследователи также рекомендуют сканировать зависимости с открытым исходным кодом, чтобы предотвратить попадание скомпрометированных репозиториев в конвейеры разработки ПО.