Специалисты Microsoft Threat Intelligence обнаружили обновленную версию вредоносной программы XCSSET, которая представляет серьезную угрозу для разработчиков, работающих с Xcode. Этот модульный вредоносный комплекс для macOS впервые был замечен в 2020 году, но последняя модификация демонстрирует значительные улучшения в методах обфускации, механизмах персистенции и стратегиях заражения.
Описание
XCSSET заражает проекты Xcode, активируясь в процессе их сборки. Это позволяет предположить, что вредонос распространяется через совместное использование файлов между разработчиками, создающими приложения для экосистемы Apple. Новый вариант отличается от предыдущих версий модульной структурой и зашифрованной полезной нагрузкой. Кроме того, он активно использует скриптовые языки, команды UNIX и легитимные бинарные файлы, что делает его более устойчивым к обнаружению и удалению.
Одним из ключевых нововведений является усовершенствованная обфускация. Названия модулей теперь замаскированы, что затрудняет их анализ. Полезная нагрузка для заражения проектов Xcode генерируется случайным образом и кодируется не только с помощью xxd (hexdump), как раньше, но и через Base64. Также в новой версии реализованы три различных метода персистенции, обеспечивающих выполнение вредоносного кода при каждом новом сеансе оболочки, запуске поддельного приложения Launchpad или совершении Git-коммитов.
Особую опасность представляет новый механизм заражения, при котором XCSSET внедряет свою полезную нагрузку напрямую в целевой проект Xcode. В коде также обнаружены модули, которые, судя по всему, находятся в стадии разработки, что указывает на дальнейшую эволюцию угрозы. Сервер командования и управления (C2) остается активным и продолжает загружать дополнительные модули.
Анализ показал, что атака XCSSET представляет собой четырехступенчатую цепочку заражения, где финальная стадия запускает различные вредоносные подпрограммы. Среди возможностей программы – кража данных цифровых кошельков, заметок, системной и пользовательской информации.
Microsoft уже поделилась результатами исследования с Apple, которая подтвердила угрозу и поблагодарила за сотрудничество. Хотя на данный момент атаки носят ограниченный характер, эксперты рекомендуют разработчикам соблюдать повышенные меры безопасности. В частности, следует избегать использования непроверенных проектов Xcode, регулярно обновлять ПО и применять инструменты мониторинга активности в системе.
XCSSET остается одной из самых сложных угроз для macOS, демонстрируя, как злоумышленники адаптируются к современным средствам защиты. Учитывая модульность и постоянное развитие вредоноса, компаниям и индивидуальным разработчикам необходимо оставаться бдительными и применять комплексные решения для кибербезопасности. Microsoft продолжает отслеживать активность XCSSET и будет публиковать дополнительные рекомендации по защите от этой угрозы.