XCSSET v40 greift macOS-Entwickler über kompromittierte Xcode-Projekte an

XCSSET v40 infiziert macOS-Entwickler über manipulierte Xcode-Projekte. Enthält Chrome- und Telegram-Module, umgeht macOS-Sicherheit. Tipps zum Schutz.

XCSSET v40 greift macOS-Entwickler über kompromittierte Xcode-Projekte an
Malware

Illustration mit KI erzeugt

Die Projekterstellung startet die Infektion

Palo Alto Networks Unit 42 hat eine neue XCSSET-Variante namens v40 analysiert, die macOS-Entwickler über kompromittierte Xcode-Projekte und GitHub-Repositorys ins Visier nimmt.

Der Angriff wird aktiviert, sobald das Opfer ein manipuliertes Projekt erstellt. Die Malware verändert scheinbar legitime Dateien und nutzt gemeinsam verwendeten Quellcode, um sich auf weitere Projekte auf dem System auszubreiten.

Die Variante wurde in zwei Wellen beobachtet: Mitte April und Anfang Mai. XCSSET zielt mindestens seit 2021 auf das macOS-Ökosystem ab.

Die Infektionskette umfasst vier Phasen und installiert 17 Module. Dabei kombiniert sie Persistenz, Datensammlung, Umgehungstechniken und die automatische Verbreitung zwischen Xcode-Projekten.

Neue Module für Chrome und Telegram

Zu den von Unit 42 identifizierten Komponenten gehören zwei Module, die in dieser Kampagne bislang nicht beschrieben wurden.

Der Chrome-Hijacker aktiviert das Chrome DevTools Protocol und kann Datenverkehr, Zugangsdaten und Cookies abfangen. Das Modul zielt außerdem auf MetaMask-Transaktionen ab und enthält eine dateilose Reverse Shell, über die Befehle ausgeführt werden können, ohne zwangsläufig Dateien auf der Festplatte anzulegen.

Der Telegram-Trojanizer ersetzt Telegram Desktop durch eine bösartige Version. Die Analysten konnten nicht feststellen, welche konkrete Funktion nach dem Austausch aktiviert wird.

XCSSET verfügt weiterhin über bereits bekannte Fähigkeiten wie Keylogging, den Diebstahl von Zugangsdaten, die Manipulation der Zwischenablage, Browser-Hijacking und Datenexfiltration.

macOS-Schutzmechanismen und Umgehungstechniken im Visier

Die Variante versucht, verschiedene Sicherheitsmechanismen von macOS zu deaktivieren oder zu verändern, darunter XProtect, MRT, TCC und Rapid Security Response. Außerdem kann sie den CloudTelemetryService beenden und die Aktualisierung der XProtect-Signaturen verhindern.

Um die Analyse zu erschweren, wird der Loader regelmäßig neu kompiliert. Die Builds verwenden unterschiedliche Schlüssel für die Kommunikation mit der Command-and-Control-Infrastruktur und setzen einzigartige Chiffren zur Verschleierung ein.

Das größte Risiko betrifft die Software-Supply-Chain: Ein einziges kompromittiertes Projekt kann weitere Repositorys infizieren, Entwicklungspipelines kontaminieren und bösartigen Code in die von einer Organisation entwickelten Produkte einschleusen.

Empfohlene Kontrollen für Teams und Entwickler

Organisationen sollten Herkunft und Integrität von Xcode-Projekten vor der Erstellung überprüfen sowie Repositorys und Open-Source-Abhängigkeiten scannen, bevor sie in CI/CD-Pipelines integriert werden.

Ebenfalls sinnvoll sind Kontrollen auf:

  • ungewöhnliche AppleScript-Aktivitäten;
  • nicht autorisierte Änderungen an Browsern;
  • verdächtige defaults-Domains;
  • Ad-hoc-signierte Anwendungen, die Gatekeeper umgehen;
  • Abstürze von Apple-Diensten;
  • Versuche, XProtect, MRT, TCC oder Rapid Security Response zu verändern;
  • unerwartete Nutzung des Chrome DevTools Protocol;
  • Datenverkehr zu Command-and-Control-Infrastrukturen.

Nach einer möglichen Kompromittierung müssen Zugangsdaten und Tokens rotiert werden. Besonderes Augenmerk sollte dabei auf Browserkonten, Telegram und MetaMask-Wallets liegen.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →