Sari la conținut
Braincap
← Toate articolele

XCSSET v40: malware pentru dezvoltatorii macOS, livrat prin proiecte Xcode compromise

de Claudiu Hulea · IT Management Consultant

Ilustrație a unui proiect Xcode compromis care execută un script la build și infectează alte proiecte de pe sistem

Palo Alto Networks Unit 42 a documentat o nouă variantă a malware-ului XCSSETversiunea 40 — care țintește dezvoltatorii macOS. Modelul de infectare e ceea ce îl face periculos: nu vine printr-un email sau un site, ci prin proiecte Xcode și repository-uri GitHub compromise, iar declanșatorul e chiar acțiunea normală a unui dezvoltator — un build. Mai jos, cum funcționează și ce faci.

Pe scurt

  • XCSSET v40 — malware macOS activ din cel puțin 2021, reapărut după luni de inactivitate. Documentat de Palo Alto Networks Unit 42.
  • Țintă: dezvoltatori macOS care folosesc Xcode.
  • Vector: proiecte Xcode și repo-uri GitHub compromise, cu scripturi de descărcare injectate; infecția se activează la build și se propagă la celelalte proiecte Xcode de pe sistem.
  • 17 module: furt de credențiale, keylogging, manipulare clipboard, hijacking de browser, exfiltrare.
  • Nou în v40: hijacker de Chrome (prin Chrome DevTools Protocol), trojanizer de Telegram și shell invers fileless.
  • Valuri de atac: mijlocul lui aprilie și începutul lui mai 2026. Microsoft avertizase din septembrie 2025 despre proiecte compromise.

Cum funcționează atacul

Un dezvoltator descarcă un proiect Xcode sau clonează un repo GitHub care pare legitim. În proiect sunt injectate scripturi de descărcare ascunse în fazele de build. Când dezvoltatorul apasă Build, scriptul rulează cu drepturile lui și aduce malware-ul. De aici, XCSSET se propagă la celelalte proiecte Xcode de pe același sistem — așa că un singur proiect otrăvit poate contamina tot ce construiești ulterior.

Odată instalat, XCSSET are, în v40, 17 module: furt de credențiale, înregistrarea tastelor, manipularea clipboard-ului, hijacking de browser și exfiltrare de date.

Ce e nou în v40

  • Hijacker de Chrome. Împachetează browserul într-un lansator malițios și activează Chrome DevTools Protocol pe un port local, prin care aduce JavaScript controlat de atacator. Așa interceptează traficul web, credențialele, cookie-urile și tranzacțiile MetaMask — cu capacitatea de a le și manipula.
  • Trojanizer de Telegram. Înlocuiește aplicația Telegram legitimă cu o versiune malițioasă.
  • Shell invers fileless. Permite execuția de comenzi pe sistem fără a scrie un fișier pe disc.

De ce e greu de prins

XCSSET v40 e construit explicit ca să scape de detecție și de analiză:

  • Se recompilează. Loaderul e recompilat periodic pe serverul de C2, așa că semnătura se schimbă.
  • Chei de criptare separate pentru comunicația de intrare și cea de ieșire.
  • Ofuscare a numelor de funcții, variabilelor și șirurilor, cu cifruri unice per build.
  • Dezactivează protecțiile Apple: încearcă să oprească XProtect, MRT, TCC și Rapid Security Response și termină procesul CloudTelemetryService.

Ultimul punct e util defensiv: o încercare de a atinge sau dezactiva aceste protecții e, în sine, un semnal de compromitere.

Recomandările noastre

Dacă ai echipe de dezvoltare pe macOS sau folosești dependențe și proiecte din surse externe, iată ce reduce direct riscul:

  • Igiena supply chain-ului de dezvoltare. Nu construi proiecte Xcode din surse în care nu ai încredere și scanează dependențele open-source înainte de build. Același tipar ca la typosquatting-ul din registrele de pachete: codul terț rulează cu drepturile tale. Parte din auditul de securitate.
  • Hardening și monitorizare de endpoint. Alertă pe activitatea AppleScript, pe modificările neautorizate de browser, pe valori suspecte din defaults și pe aplicații semnate ad-hoc — plus pe orice încercare de a atinge XProtect/MRT/TCC. Monitorizarea și revizuirea periodică prind exact acest tip de comportament.
  • Testarea suprafeței reale. Un test de securitate verifică ce poate injecta un atacator în fluxul tău de build și cât de expus e lanțul de la clonare până la artefact.

Vrei să verifici cât de expus e pipeline-ul tău de dezvoltare? Scrie-ne și pornim de la un audit.

Întrebări frecvente

Ce este XCSSET și pe cine țintește?

XCSSET e un malware pentru macOS activ din cel puțin 2021, care țintește dezvoltatorii care folosesc Xcode. Noua variantă, v40, a fost documentată de Palo Alto Networks Unit 42 și a reapărut după luni de inactivitate, cu valuri de atac la mijlocul lui aprilie și începutul lui mai 2026.

Cum se răspândește?

Prin proiecte Xcode și repository-uri GitHub compromise, în care sunt injectate scripturi de descărcare. Infecția se declanșează când dezvoltatorul construiește (build) proiectul compromis, iar apoi se propagă și la celelalte proiecte Xcode de pe același sistem — de aici efectul de supply chain.

Ce e nou în v40?

Pe lângă cele 17 module de furt de credențiale, keylogging, manipulare de clipboard și exfiltrare, v40 aduce un hijacker de Chrome (împachetează browserul într-un lansator malițios și activează Chrome DevTools Protocol pe un port local ca să injecteze JavaScript controlat de atacator, interceptând trafic, credențiale, cookie-uri și tranzacții MetaMask), un shell invers fileless și un „trojanizer" care înlocuiește aplicația Telegram legitimă cu una malițioasă.

Cum mă protejez?

Nu construi proiecte Xcode din surse în care nu ai încredere și scanează dependențele open-source înainte de build. Monitorizează activitatea AppleScript, modificările neautorizate de browser, valorile suspecte din „defaults" macOS și aplicațiile semnate ad-hoc. XCSSET încearcă să dezactiveze XProtect, MRT, TCC și Rapid Security Response — o încercare de a atinge aceste protecții e în sine un semnal.

Articole similare