Вредоносная программа XCSSET вернулась в версии v40 и распространяется через взломанные Git-репозитории и проекты Xcode. Разработчик заражается при сборке внешне нормального проекта, после чего малварь внедряется в остальные проекты на компьютере и может дальше распространяться вместе с исходным кодом.
Исследователи Palo Alto Networks Unit 42 обнаружили две волны атак в середине апреля и начале мая 2026 года. В уязвимые репозитории злоумышленники добавляли загрузочный сценарий, скрытый в обычных файлах проекта. XCSSET использует четырёхэтапную цепочку заражения и разворачивает 17 отдельных модулей.
Набор функций включает кражу учётных данных, запись нажатий клавиш, подмену буфера обмена, перехват браузера и выгрузку файлов. Новый модуль для Chrome запускает браузер через вредоносную оболочку, включает Chrome DevTools Protocol на локальном порту и загружает javascript с управляющего сервера. Это позволяет перехватывать пароли, cookies и транзакции MetaMask, включая подмену реквизитов платежа.
Второй новый компонент удаляет официальное приложение Telegram Desktop и устанавливает модифицированную сборку, потенциально способную перехватывать переписку. Точную функциональность исследователи не установили, поскольку не смогли расшифровать конфигурацию модуля.
XCSSET регулярно перекомпилирует загрузчик на сервере управления, использует разные ключи для входящего и исходящего трафика и создаёт уникальное шифрование для каждой сборки. Малварь пытается отключить XProtect, MRT, TCC и Rapid Security Response, завершает CloudTelemetryService и блокирует обновления сигнатур XProtect. Unit 42 рекомендует проверять зависимости и репозитории до включения в сборочный процесс, отслеживать необычные AppleScript-команды, изменения браузера и приложения с неподтверждённой подписью.
XCSSET заражает разработчиков macOS через проекты Xcode и репозитории GitHub
Источник: BleepingComputer