XCSSET возвращается: новая версия вредоносного ПО атакует разработчиков macOS через проекты Xcode

security

Специалисты Microsoft Threat Intelligence обнаружили обновленную версию вредоносной программы XCSSET, которая представляет серьезную угрозу для разработчиков, работающих с Xcode. Этот модульный вредоносный комплекс для macOS впервые был замечен в 2020 году, но последняя модификация демонстрирует значительные улучшения в методах обфускации, механизмах персистенции и стратегиях заражения.

Описание

XCSSET заражает проекты Xcode, активируясь в процессе их сборки. Это позволяет предположить, что вредонос распространяется через совместное использование файлов между разработчиками, создающими приложения для экосистемы Apple. Новый вариант отличается от предыдущих версий модульной структурой и зашифрованной полезной нагрузкой. Кроме того, он активно использует скриптовые языки, команды UNIX и легитимные бинарные файлы, что делает его более устойчивым к обнаружению и удалению.

Одним из ключевых нововведений является усовершенствованная обфускация. Названия модулей теперь замаскированы, что затрудняет их анализ. Полезная нагрузка для заражения проектов Xcode генерируется случайным образом и кодируется не только с помощью xxd (hexdump), как раньше, но и через Base64. Также в новой версии реализованы три различных метода персистенции, обеспечивающих выполнение вредоносного кода при каждом новом сеансе оболочки, запуске поддельного приложения Launchpad или совершении Git-коммитов.

Особую опасность представляет новый механизм заражения, при котором XCSSET внедряет свою полезную нагрузку напрямую в целевой проект Xcode. В коде также обнаружены модули, которые, судя по всему, находятся в стадии разработки, что указывает на дальнейшую эволюцию угрозы. Сервер командования и управления (C2) остается активным и продолжает загружать дополнительные модули.

Анализ показал, что атака XCSSET представляет собой четырехступенчатую цепочку заражения, где финальная стадия запускает различные вредоносные подпрограммы. Среди возможностей программы – кража данных цифровых кошельков, заметок, системной и пользовательской информации.

Microsoft уже поделилась результатами исследования с Apple, которая подтвердила угрозу и поблагодарила за сотрудничество. Хотя на данный момент атаки носят ограниченный характер, эксперты рекомендуют разработчикам соблюдать повышенные меры безопасности. В частности, следует избегать использования непроверенных проектов Xcode, регулярно обновлять ПО и применять инструменты мониторинга активности в системе.

XCSSET остается одной из самых сложных угроз для macOS, демонстрируя, как злоумышленники адаптируются к современным средствам защиты. Учитывая модульность и постоянное развитие вредоноса, компаниям и индивидуальным разработчикам необходимо оставаться бдительными и применять комплексные решения для кибербезопасности. Microsoft продолжает отслеживать активность XCSSET и будет публиковать дополнительные рекомендации по защите от этой угрозы.

Индикаторы компрометации

Комментарии: 0