После нескольких месяцев затишья вредонос, специализирующийся на взломе компьютеров разработчиков, вернулся с обновлением, которое почти не оставляет следов на диске. Специалисты Palo Alto Networks обнаружили новую версию macOS-зловреда XCSSET, сороковую по счёту, которая с апреля 2026 года распространяется через заражённые проекты Xcode, среды разработки приложений для устройств Apple.
Заражение начинается не при скачивании файла, а при сборке проекта: как только разработчик компилирует поражённый код, в фоновом режиме запускается скрипт, который связывается с управляющим сервером и постепенно загружает дополнительные модули. Финальная часть вредоноса работает целиком в оперативной памяти, а все временные файлы удаляются с диска — это заметно усложняет обнаружение и анализ заражения.
Зловред умеет самостоятельно распространяться дальше: он заражает все найденные на компьютере проекты Xcode, а также хуки Git-репозиториев, превращая рабочую машину разработчика в источник новых атак на цепочку поставок программного обеспечения. Всего в новой версии выявили 17 функциональных модулей — от кражи данных из буфера обмена и заметок Apple Notes до полноценного перехвата браузера.
Отдельного внимания заслуживает новый модуль для Google Chrome. Он оборачивает легитимный браузер вспомогательным скриптом, который запускает Chrome со специальными параметрами, активирующими CDP на локальном порту.
Через это подключение злоумышленники получают возможность выполнять произвольный JavaScript-код прямо в открытых вкладках, красть куки-файлы и пароли, подменять адреса криптокошельков и даже выполнять команды в системе через специально оформленные записи в консоли браузера — по сути, получая скрытый удалённый доступ к компьютеру. О находке сообщили Google, и в компании подтвердили, что подобная защита уже реализована в Windows и сейчас дорабатывается для macOS.
Второе новое дополнение — подмена мессенджера Telegram: вредонос скачивает поддельную версию приложения, удаляет оригинал и подписывает фальшивку локальной подписью без сертификата, после чего принудительно завершает процесс настоящего Telegram, заставляя пользователя запустить заражённую копию.
Помимо кражи данных, зловред пытается ослабить защиту самой системы: отключает автоматическое обновление, блокирует передачу телеметрии в Apple и мешает обновлению баз безопасности XProtect, а также сбрасывает разрешения на автоматизацию, чтобы повторно обманом получить их у пользователя. Для сохранения незаметности код и сетевые запросы каждый раз шифруются заново, а исполняемые файлы пересобираются на сервере злоумышленников по несколько раз в сутки.
Для снижения риска в Palo Alto Networks рекомендуют отслеживать аномальные процессы AppleScript, контролировать пути запуска браузеров и блокировать несанкционированную запись файлов, следить за изменениями системных настроек через утилиту defaults, выявлять самоподписанные приложения в обход Gatekeeper и внедрять автоматическую проверку зависимостей в открытых репозиториях до их использования в разработке.
