В апреле 2026 года злоумышленники возобновили активность после длительного перерыва и выпустили сороковую версию вредоносной программы XCSSET, нацеленной на экосистему macOS. Новая модификация заметно отличается от предыдущих: её ключевые компоненты выполняются в оперативной памяти, а вредоносный код почти не оставляет следов на диске. Жертвами становятся разработчики приложений для Apple, которые используют интегрированную среду разработки Xcode. Распространение идёт через подмену легитимных проектов с открытым исходным кодом на GitHub и в других репозиториях.
Описание
По данным исследователей Palo Alto Networks, новая версия XCSSET представляет собой серьёзную эволюцию по части скрытности и обхода защитных механизмов. Вредоносная программа сочетает полиморфизм - динамическое изменение своего кода при каждом запуске - с безфайловым закреплением в системе и загрузкой модулей прямо в память. Атака начинается с того, что разработчик скачивает заражённый Xcode-проект. При локальной сборке проекта в фоне незаметно запускается вредоносный сценарий, который связывается с командным сервером злоумышленников.
Дальнейшая цепочка атаки выглядит как последовательность скрытых этапов: сначала вредоносная программа собирает базовые сведения о системе, затем загружает вспомогательные модули, которые выполняются в памяти, и только после этого на устройство попадает основной управляющий модуль. Когда этот модуль начинает работу, вредоносная программа удаляет все временные файлы и завершает процессы, использованные на ранних стадиях. В результате на диске не остаётся следов, которые могли бы указать на заражение.
Аналитики выделили 17 отдельных модулей, каждый из которых отвечает за свою задачу: перехват данных из браузеров, кражу паролей и сведений из криптовалютных кошельков, слежку за буфером обмена, эксфильтрацию данных. Среди новых компонентов особо выделяется модуль для управления браузером Chrome через легитимный протокол удалённого управления браузером. Вредоносная программа подменяет оригинальный исполняемый файл Chrome, из-за чего при каждом запуске браузера вместе с ним стартует скрытый модуль. Через локальный порт злоумышленники получают доступ к внутреннему движку браузера и могут перехватывать активные вкладки, подменять адреса криптовалютных кошельков и воровать учётные данные. Более того, этот же модуль может выполнять на заражённом устройстве произвольные системные команды, превращая взлом браузера в полноценный удалённый доступ к компьютеру.
Второй заметный новый модуль - троянизация приложения Telegram для настольных компьютеров. Вредоносная программа загружает заранее собранную копию Telegram, удаляет легитимное приложение, устанавливает поддельную версию и перезапускает её, после чего все данные мессенджера оказываются под контролем злоумышленников. Это серьёзный шаг вперёд по сравнению с предыдущими версиями, которые лишь воровали файлы из каталога Telegram. Теперь атакующие получают постоянную точку опоры внутри самого приложения.
Значительная часть обновлений направлена на противодействие средствам защиты Apple. XCSSET v40 отключает автоматическое обновление компонентов безопасности, блокирует передачу телеметрии в Apple, а также берёт в исключительную блокировку базы сигнатур встроенного антивируса XProtect. Дополнительно вредоносная программа сбрасывает настройки безопасности - базу данных управления доступом к автоматизации, выдавая себя за системные приложения. Это позволяет ей обходить запросы на предоставление расширенных прав. Кроме того, новая версия умеет определять, не запущена ли она в виртуальной машине: если это так, то никаких дополнительных модулей на такое устройство не загружается, что не позволяет аналитикам автоматически исследовать вредоносную программу в изолированных средах.
Для маскировки коммуникации с командным сервером XCSSET v40 использует двухключевую схему шифрования: ключ для приёма данных встроен в загрузчик, а ключ для отправки находится в модулях, передаваемых по сети. Таким образом, даже если защитники перехватят один ключ, они не смогут расшифровать остальной трафик. Дополнительно каждые несколько часов загрузчик перекомпилируется, из-за чего меняется его цифровой отпечаток. За сутки аналитики наблюдали восемь разных версий загрузчика, направленных на одну и ту же жертву.
Инфраструктура управления атакой также претерпела изменения. Злоумышленники зарегистрировали около сорока доменов в четырёх всплесках в начале 2026 года, затем выдерживали их в течение нескольких месяцев, чтобы обойти фильтры для новых доменов. В отличие от кампаний 2025 года, которые использовали российские домены, новые адреса зарегистрированы в зоне Индии и попарно связаны с российскими аналогами. Это совпадает с географией атак: наибольшее число заражений отмечено среди разработчиков в Южной Азии.
Несмотря на все ухищрения, операторы допустили ошибки в собственной безопасности. Аналитики выяснили, что IP-адреса, обслуживающие домены командных серверов, пересекаются между различными кампаниями XCSSET. Кроме того, все четыре адреса связаны общими цифровыми сертификатами и ключами доступа. Это позволило связать текущую кампанию с более ранними активностями группы и подтвердило, что атаки ведут одни и те же лица.
Для защиты от этой угрозы компаниям и разработчикам рекомендуется внедрять системы мониторинга, способные выявлять аномальное поведение процессов, особенно связанных со средой автоматизации AppleScript. Важно контролировать запуск браузеров и появление посторонних файлов в системных каталогах, а также ограничивать изменение настроек через системную утилиту. Отдельное внимание стоит уделить проверке открытых проектов перед включением их во внутренние процессы разработки - автоматизированное сканирование зависимостей поможет отсечь вредоносные репозитории на раннем этапе.
XCSSET v40 демонстрирует, как злоумышленники адаптируют свои инструменты под требования эпохи: активное использование полиморфного кода и безфайловых техник делает традиционные антивирусные сигнатуры малоэффективными. Ответом должно стать смещение акцента на поведенческий анализ, который отслеживает действия программ независимо от их внешнего вида. Только такой подход позволяет заметить скрытые манипуляции с системой и предотвратить утечку данных до того, как она произойдёт.
Индикаторы компрометации
IPv4
- 151.243.109.188
- 178.208.92.129
- 178.208.92.168
- 91.108.106.229
- 95.142.35.206
- 95.142.35.34
- 95.142.37.159
Domain
- accapple.ru
- adschecks.ru
- adsmobi.ru
- adsmorein.in
- adsmoreme.in
- amdcdn.ru
- amzndev.in
- amzndev.ru
- amznprod.in
- applecdn.ru
- appledisk.ru
- appledns.ru
- applehosts.ru
- appletime.in
- bulksec.ru
- cdnamz.in
- cdnamz.ru
- cdnapple.in
- cdnatapple.ru
- cdnroute.ru
- checkcdn.ru
- chromeads.ru
- cnmag.ru
- devnetaps.ru
- dnsapple.ru
- dnsrelays.ru
- explorecdn.ru
- fiddlejoy.ru
- figmacat.ru
- figmanets.in
- funchats.ru
- gironetcdn.ru
- goalmate.ru
- googlenets.ru
- greencn.ru
- icloudsnet.ru
- imails.ru
- legalads.in
- littleads.in
- littledns.ru
- maganet.ru
- mindelgate.ru
- netapsdev.ru
- netcdnads.in
- netcdnamz.ru
- netcdndev.in
- netcorps.ru
- netsprot.in
- netsproto.in
- networkads.in
- rigacdn.in
- rigmajoys.in
- rigmanet.ru
- rigmanets.in
- sahusuzuki.in
- stuffdns.in
- testjoys.ru
- timewebnet.in
- vigmanet.ru
- whitead.in
- whiteads.ru
- wincdn.ru
- windsecure.ru
URL
- https://amzndev.in/d/zw_sfp64
- https://amzndev.ru/d/zw_sfp64
- https://googlenets.ru/d/zw_sfp64
- https://netcdndev.in/d/zw_sfp64
- https://whitead.in/d/zw_sfp64
- https://whiteads.ru/d/zw_sfp64
XCSSET v40 SSL Thumbprint
6e480d648fa1b70612f5d198a66875e28847547d