XCSSET v40: скрытая атака на macOS через проекты Xcode

Возвращение malware XCSSET, теперь в версии 40 (v40), знаменует собой серьёзную эволюцию его архитектуры и операционных методов, нацеленных на экосистему macOS. Благодаря таким улучшениям, как выполнение кода в памяти и динамическая генерация payload, XCSSET v40 достигает высокой скрытности и гибкости, позволяя эффективно обходить традиционные механизмы обнаружения. Основной вектор проникновения — атака Supply Chain: вредоносный код встраивается в проекты Xcode легитимных приложений. Ключевая особенность распространения — способность компрометировать опенсорсные проекты на GitHub, создавая worm-like возможность заражать все проекты Xcode на скомпрометированной системе.

Четырёхэтапная infection chain

Когда разработчик собирает заражённый проект, активируется цепочка заражения, и основная логика malware передаётся для выполнения непосредственно из памяти, сводя к минимуму присутствие на диске. XCSSET v40 использует сложную четырёхэтапную infection chain:

  • Этап 1: скрипт-загрузчик (dropper) устанавливает связь с командным сервером (C2).
  • Этап 2: сбор системной информации и загрузка дополнительных модулей.
  • Этап 3: временный апплет загружает критически важный функционал в память.
  • Этап 4: активируется основной модуль, способный подгружать специализированные модули — keyloggers, hijackers, — а также удалять артефакты установки, заметая следы.

17 модулей: Chrome backdoor и Telegram Trojan modifier

Наиболее заметное обновление в v40 — внедрение 17 операционных модулей. Среди них выделяется backdoor для перехвата Chrome, использующий протокол Chrome DevTools в злонамеренных целях. Этот модуль позволяет атакующим манипулировать сессиями браузера, перехватывать веб-запросы, похищать учётные данные пользователей и данные о криптовалютных транзакциях — и всё это выполняется невидимо внутри легитимного процесса Chrome.

Другой обнаруженный модуль — Trojan modifier для Telegram — подменяет легитимное приложение Telegram вредоносной версией, углубляя присутствие злоумышленника в заражённых системах.

Тактики уклонения и ослабление защиты macOS

XCSSET v40 реализует передовые методы уклонения. Генерация полиморфного кода и схемы шифрования с двумя ключами повышают сложность детектирования: malware постоянно изменяет свои цифровые подписи и шифрует свои payloads.

Помимо этого, вредонос предпринимает целенаправленные усилия по ослаблению встроенных механизмов безопасности macOS: отключает каналы обновлений безопасности, препятствует отправке телеметрии в Apple и реализует меры для сброса баз данных разрешений (TCC), чтобы скрытно восстановить свои операционные возможности. Такой многоуровневый подход к обходу защиты и закреплению знаменует собой значительный скачок в сложности XCSSET, из-за которого традиционные меры обнаружения могут быть легко нейтрализованы.

Рекомендации защитникам

Специалистам по защите от malware настоятельно рекомендуется внедрять продвинутые механизмы поведенческого обнаружения, способные выявлять аномалии в выполнении скриптов и активности браузера. Особое внимание при мониторинге следует уделять:

  • несанкционированным изменениям в конфигурациях системных утилит;
  • аномалиям в цифровых сертификатах приложений;
  • подозрительному взаимодействию с Chrome DevTools и Telegram.

Непрерывная эволюция XCSSET v40 подчёркивает необходимость адаптации оборонительных стратегий к актуальным Тактикам, Техникам и Процедурам (TTPs) злоумышленников.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: