Технологии / Кибербезопасность / На русском

XCSSET заражает разработчиков macOS через проекты Xcode и репозитории GitHub

Вредоносная программа XCSSET вернулась в версии v40 и распространяется через взломанные Git-репозитории и проекты Xcode. Разработчик заражается при сборке внешне нормального проекта, после чего малварь внедряется в остальные проекты на компьютере и может дальше распространяться вместе с исходным кодом.

Исследователи Palo Alto Networks Unit 42 обнаружили две волны атак в середине апреля и начале мая 2026 года. В уязвимые репозитории злоумышленники добавляли загрузочный сценарий, скрытый в обычных файлах проекта. XCSSET использует четырёхэтапную цепочку заражения и разворачивает 17 отдельных модулей.

Набор функций включает кражу учётных данных, запись нажатий клавиш, подмену буфера обмена, перехват браузера и выгрузку файлов. Новый модуль для Chrome запускает браузер через вредоносную оболочку, включает Chrome DevTools Protocol на локальном порту и загружает javascript с управляющего сервера. Это позволяет перехватывать пароли, cookies и транзакции MetaMask, включая подмену реквизитов платежа.

Второй новый компонент удаляет официальное приложение Telegram Desktop и устанавливает модифицированную сборку, потенциально способную перехватывать переписку. Точную функциональность исследователи не установили, поскольку не смогли расшифровать конфигурацию модуля.

XCSSET регулярно перекомпилирует загрузчик на сервере управления, использует разные ключи для входящего и исходящего трафика и создаёт уникальное шифрование для каждой сборки. Малварь пытается отключить XProtect, MRT, TCC и Rapid Security Response, завершает CloudTelemetryService и блокирует обновления сигнатур XProtect. Unit 42 рекомендует проверять зависимости и репозитории до включения в сборочный процесс, отслеживать необычные AppleScript-команды, изменения браузера и приложения с неподтверждённой подписью.
Источник: BleepingComputer