XCSSET v40: скрытая атака на macOS через проекты Xcode
Возвращение malware XCSSET, теперь в версии 40 (v40), знаменует собой серьёзную эволюцию его архитектуры и операционных методов, нацеленных на экосистему macOS. Благодаря таким улучшениям, как выполнение кода в памяти и динамическая генерация payload, XCSSET v40 достигает высокой скрытности и гибкости, позволяя эффективно обходить традиционные механизмы обнаружения. Основной вектор проникновения — атака Supply Chain: вредоносный код встраивается в проекты Xcode легитимных приложений. Ключевая особенность распространения — способность компрометировать опенсорсные проекты на GitHub, создавая worm-like возможность заражать все проекты Xcode на скомпрометированной системе.
Четырёхэтапная infection chain
Когда разработчик собирает заражённый проект, активируется цепочка заражения, и основная логика malware передаётся для выполнения непосредственно из памяти, сводя к минимуму присутствие на диске. XCSSET v40 использует сложную четырёхэтапную infection chain:
- Этап 1: скрипт-загрузчик (dropper) устанавливает связь с командным сервером (C2).
- Этап 2: сбор системной информации и загрузка дополнительных модулей.
- Этап 3: временный апплет загружает критически важный функционал в память.
- Этап 4: активируется основной модуль, способный подгружать специализированные модули — keyloggers, hijackers, — а также удалять артефакты установки, заметая следы.
17 модулей: Chrome backdoor и Telegram Trojan modifier
Наиболее заметное обновление в v40 — внедрение 17 операционных модулей. Среди них выделяется backdoor для перехвата Chrome, использующий протокол Chrome DevTools в злонамеренных целях. Этот модуль позволяет атакующим манипулировать сессиями браузера, перехватывать веб-запросы, похищать учётные данные пользователей и данные о криптовалютных транзакциях — и всё это выполняется невидимо внутри легитимного процесса Chrome.
Другой обнаруженный модуль — Trojan modifier для Telegram — подменяет легитимное приложение Telegram вредоносной версией, углубляя присутствие злоумышленника в заражённых системах.
Тактики уклонения и ослабление защиты macOS
XCSSET v40 реализует передовые методы уклонения. Генерация полиморфного кода и схемы шифрования с двумя ключами повышают сложность детектирования: malware постоянно изменяет свои цифровые подписи и шифрует свои payloads.
Помимо этого, вредонос предпринимает целенаправленные усилия по ослаблению встроенных механизмов безопасности macOS: отключает каналы обновлений безопасности, препятствует отправке телеметрии в Apple и реализует меры для сброса баз данных разрешений (TCC), чтобы скрытно восстановить свои операционные возможности. Такой многоуровневый подход к обходу защиты и закреплению знаменует собой значительный скачок в сложности XCSSET, из-за которого традиционные меры обнаружения могут быть легко нейтрализованы.
Рекомендации защитникам
Специалистам по защите от malware настоятельно рекомендуется внедрять продвинутые механизмы поведенческого обнаружения, способные выявлять аномалии в выполнении скриптов и активности браузера. Особое внимание при мониторинге следует уделять:
- несанкционированным изменениям в конфигурациях системных утилит;
- аномалиям в цифровых сертификатах приложений;
- подозрительному взаимодействию с Chrome DevTools и Telegram.
Непрерывная эволюция XCSSET v40 подчёркивает необходимость адаптации оборонительных стратегий к актуальным Тактикам, Техникам и Процедурам (TTPs) злоумышленников.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



