В середине апреля 2026 года начала распространяться новая версия вредоносной программы XCSSET. Она нацелена на разработчиков приложений для macOS. Новая модификация под номером 40 внедряется в проекты Xcode и репозитории Git. Заражение происходит только тогда, когда разработчик собирает такой проект. Такой подход позволяет атаке долго оставаться незаметной для антивирусов и систем мониторинга.
Описание
XCSSET действует по принципу скрытой загрузки. Вредоносный код не проявляет себя до момента компиляции. Когда жертва запускает сборку, активируется встроенный скрипт. Он связывается с командным сервером злоумышленников и загружает следующие этапы атаки. При этом программа работает полностью в памяти устройства. Она не создает файлов на диске, что серьезно затрудняет обнаружение. Более того, временные файлы удаляются сразу после использования, поэтому после атаки не остается практически никаких следов.
Как показал анализ кампании, XCSSET заражает каждый второй проект Xcode на зараженном компьютере. В результате рабочая станция разработчика превращается в источник распространения. Вредонос внедряется в десятки легитимных приложений. Среди них поддельные версии Telegram и системных утилит. Кроме того, программа умеет подписывать свои компоненты поддельной цифровой подписью. Это помогает маскироваться под системные приложения macOS и обходить проверки целостности.
В процессе сборки Xcode выполняет специальные фазы запуска скриптов. Вредонос добавляет в одну из них свою команду. В итоге запускается многоступенчатая атака, которая происходит в памяти. Сначала XCSSET собирает данные об оборудовании и версии операционной системы. Это позволяет создать уникальный отпечаток машины. Затем запускается оболочка AppleScript - встроенный механизм автоматизации macOS. После этого оркестратор расшифровывает клавиатурный шпион. Он перехватывает все нажатия клавиш и передает их на сервер. Каждый час вредонос пересобирает свой код с новым ключом. Из-за этого антивирусные сигнатуры быстро устаревают, а защитные решения не успевают реагировать на изменения.
Для закрепления в системе вредонос использует несколько механизмов. Он добавляет свои скрипты в хуки Git. Эти скрипты выполняются при каждом сохранении изменений в репозитории. Опасность в том, что они срабатывают автоматически и могут быть незамечены разработчиком. Даже после удаления основного вредоноса они способны заново заразить систему при следующем коммите. Также программа создает фоновые службы запуска. Они обеспечивают автоматический старт при загрузке системы. В то же время XCSSET мешает работе защитных механизмов macOS. Он блокирует обновления встроенных средств безопасности, таких как XProtect и MRT. Вдобавок вредонос подменяет панель настроек поддельной версией. Пользователь видит привычный интерфейс и не подозревает об опасности.
Инфраструктура кампании вызывает особую тревогу. Злоумышленники используют отдельные командные серверы для разных задач. Один сервер собирает логи, второй принимает загруженные файлы. Третий управляет событиями перехвата браузера. При этом около 40 доменов уже применялись в прошлых атаках. Все они имеют общий отпечаток SSL-сертификата. Это позволяет связать кампании с одной группой. Судя по всему, XCSSET не новая угроза, а дальнейшее развитие прежней. Инфраструктурные следы указывают на то, что злоумышленники действуют системно и имеют опыт в проведении сложных операций.
Последствия заражения серьезны для разработчиков и их работодателей. Вредонос похищает файлы cookie браузеров, пароли к облачным сервисам, данные Apple ID. Он также крадет материалы криптовалютных кошельков. Кроме того, XCSSET может подменять адреса в буфере обмена. Это приводит к краже средств при переводе криптовалюты. Хакеры получают доступ к SSH-ключам. С их помощью они подключаются к серверам компаний. В результате возможна утечка конфиденциальных данных или полный перехват контроля над инфраструктурой.
При обнаружении заражения нужно действовать быстро. Следует просканировать все проекты Xcode на компьютере, включая архивы ZIP. Необходимо проверить хуки Git и файлы конфигурации командной оболочки. В них могут быть спрятаны вредоносные строки, которые повторно заражают систему при следующем коммите. Важно настроить поведенческий мониторинг для обнаружения необычных вызовов автоматизации. Вредонос удаляет временные файлы сразу после запуска, поэтому логи часто остаются единственным доказательством атаки. Стоит также обратить внимание на процессы, которые запускаются из временных каталогов или имеют подозрительные имена.
Компаниям стоит ограничить запуск неподписанных приложений. XCSSET создает поддельные Launchpad, Finder и Xcode. Эти приложения не имеют действительной подписи Apple. Следует обращать внимание на все программы без валидной подписи. Также нужно регулярно менять пароли и использовать двухфакторную аутентификацию. Для защиты от распространения стоит внедрить проверку стороннего кода. Разработчикам нужно проявлять осторожность с проектами из непроверенных источников. Отдельно рекомендуется контролировать доступ к SSH-ключам и не хранить их в незащищенном виде.
Атаки на цепочку поставок становятся все более изощренными. XCSSET показывает, как один зараженный проект может скомпрометировать множество компаний. Вместо прямых взломов злоумышленники используют доверие между разработчиками. Поэтому важно сочетать технические меры защиты с обучением сотрудников. Регулярные аудиты репозиториев и систем автоматизации помогут снизить риски. Своевременное обновление macOS и антивирусных баз также остается обязательным условием безопасности.
Индикаторы компрометации
IPv4
- 151.243.109.188
- 178.208.92.129
- 178.208.92.168
- 46.101.126.33
- 91.108.106.229
- 95.142.35.206
- 95.142.35.34
- 95.142.37.159
Domain
- accapple.ru
- adobestats.com
- adschecks.ru
- adsmobi.ru
- adsmorein.in
- adsmoreme.in
- amdcdn.ru
- amzndev.in
- amzndev.ru
- amznprod.in
- applecdn.ru
- appledisk.ru
- appledns.ru
- applehosts.ru
- appletime.in
- bulknames.ru
- bulksec.ru
- castlenet.ru
- cdnamz.in
- cdnamz.ru
- cdnapple.in
- cdnatapple.ru
- cdnroute.ru
- chaoping.ru
- checkcdn.ru
- chromeads.ru
- cnmag.ru
- devapple.ru
- devnetaps.ru
- dnsapple.ru
- dnsrelays.ru
- explorecdn.ru
- fiddlejoy.ru
- figmacat.ru
- figmanets.in
- figmasol.ru
- flixprice.com
- funchats.ru
- gigacells.ru
- gironetcdn.ru
- gizmodoc.ru
- goalmate.ru
- googlenets.ru
- greencn.ru
- icloudsnet.ru
- imails.ru
- itoyads.ru
- legalads.in
- littleads.in
- littledns.ru
- maganet.ru
- mindelgate.ru
- netapsdev.ru
- netcdnads.in
- netcdnamz.ru
- netcdndev.in
- netcorps.ru
- netsprot.in
- netsproto.in
- networkads.in
- rigacdn.in
- rigglejoy.ru
- rigmajoys.in
- rigmanet.ru
- rigmanets.in
- rutornet.ru
- sahusuzuki.in
- sigmate.ru
- stuffdns.in
- testjoys.ru
- timewebnet.in
- trixmate.ru
- vigmanet.ru
- vivatads.ru
- whitead.in
- whiteads.ru
- wincdn.ru
- windsecure.ru
URL
- https://amzndev.in/d/zw_sfp64
- https://amzndev.ru/d/zw_sfp64
- https://bulknames.ru/a
- https://googlenets.ru/d/zw_sfp64
- https://netcdndev.in/d/zw_sfp64
- https://whitead.in/d/zw_sfp64
- https://whiteads.ru/d/zw_sfp64
SHA256
- 172eb05a2f72cb89e38be3ac91fd13929ee536073d1fe576bc8b8d8d6ec6c262
- 25d226d5cb0c74ed5b1b85f12d53a4c2de2147ff464b2a35db03987015b11e24
- 32fa0cdb46f204fc370c86c3e93fa01e5f5cb5a460407333c24dc79953206443
- 4f78afd616bfefaa780771e69a71915e67ee6dbcdc1bc98587e219e120f3ea0d
- 532837d19b6446a64cb8b199c9406fd46aa94c3fe41111a373426b9ce59f56f9
- 534f453238cfc4bb13fda70ed2cda701f3fb52b5d81de9d8d00da74bc97ec7f6
- 56670f51f94080f1ae45f2a433767f210f290835bf582e1a2e1876f1028832de
- 6614978ab256f922d7b6dbd7cc15c6136819f4bcfb5a0fead480561f0df54ca6
- 6622887a849b503b120cfef8cd76cd2631a5d0978116444a9cb92b1493e42c29
- 6fa938770e83ef2e177e8adf4a2ea3d2d5b26107c30f9d85c3d1a557db2aed41
- 73f203b5e37cf34e51f7bf457b0db8e4d2524f81e41102da7a26f5590ab32cd9
- 7e5343362fceeae3f44c7ca640571a1b148364c4ba296ab6f8d264fc2c62cb61
- 819ba3c3ef77d00eae1afa8d2db055813190c3d133de2c2c837699a0988d6493
- 857dc86528d0ec8f5938680e6f89d846541a41d62f71d003b74b0c55d645cda7
- 8cec3c106659709017bb253becf68296c7bf13e76fa92b4450c281003d225645
- 924a89866ea55ee932dabb304f851187d97806ab60865a04ccd91a0d1b992246
- a238ed8a801e48300169afae7d27b5e49a946661ed91fab4f792e99243fbc28d
- ac3467a04eeb552d92651af1187bdc795100ea77a7a1ac755b4681c654b54692
- af3a2c0d14cc51cc8615da4d99f33110f95b7091111d20bdba40c91ef759b4d7
- c2a7970216576a6b8f74528ffcfa51aa2b72b7f3e4237d97715b1b5ba80b25ca
- cc37a01d3351b3c166f04aec6f52849e909b0b9c8d55095d730c660691b1ba66
- ccc2e6de03c0f3315b9e8e05967fcc791d063a392277f063980d3a1b39db2079
- d11a549e6bc913c78673f4e142e577f372311404766be8a3153792de9f00f6c1
- d338dc9a75a14753f57399815b5d996a1c5e65aa4eb203222d8c85fb3d74b02f
- ea90c72e67f1c9a9231732119576a7dcb29471f7da428866187d4326e78097f2
- f67e2a27f0d1a4667b065ab05f884ff881eb7627e9d458f97f2204647b339c6e
- ff83f53a383ba3f1d6b002006adf16a7f0b3263185d56cb70104889874d67c5d