XCSSET v40 ataca a desarrolladores de macOS mediante proyectos de Xcode comprometidos

Análisis de XCSSET v40: malware que compromete proyectos Xcode para atacar macOS, con nuevos módulos para Chrome y Telegram, y técnicas de evasión avanzadas.

XCSSET v40 ataca a desarrolladores de macOS mediante proyectos de Xcode comprometidos
Malware

Imagen ilustrativa generada con IA

La compilación del proyecto inicia la infección

Palo Alto Networks Unit 42 ha analizado una nueva variante de XCSSET, denominada v40, que apunta a desarrolladores de macOS mediante proyectos de Xcode y repositorios de GitHub comprometidos.

El ataque se activa cuando la víctima compila un proyecto manipulado. El malware modifica archivos aparentemente legítimos y aprovecha el código fuente compartido para propagarse a otros proyectos presentes en el sistema.

La variante se observó en dos oleadas: una a mediados de abril y otra a principios de mayo. XCSSET ataca el ecosistema macOS al menos desde 2021.

La cadena de infección se desarrolla en cuatro fases e instala 17 módulos, combinando persistencia, recopilación de datos, evasión y propagación automática entre proyectos de Xcode.

Nuevos módulos para Chrome y Telegram

Entre los componentes identificados por Unit 42 figuran dos módulos no descritos anteriormente en esta campaña.

El secuestrador de Chrome habilita el Chrome DevTools Protocol y puede interceptar tráfico, credenciales y cookies. El módulo también apunta a las transacciones de MetaMask e incluye una reverse shell sin archivos, que permite ejecutar comandos sin crear necesariamente archivos en el disco.

El troyanizador de Telegram sustituye Telegram Desktop por una versión maliciosa. Los analistas no han determinado qué funcionalidad concreta se activa tras la sustitución.

XCSSET también conserva capacidades ya conocidas: keylogging, robo de credenciales, manipulación del portapapeles, browser hijacking y exfiltración de datos.

Las defensas de macOS y las técnicas de evasión, bajo ataque

La variante intenta deshabilitar o alterar varios mecanismos de seguridad de macOS, entre ellos XProtect, MRT, TCC y Rapid Security Response. También puede detener CloudTelemetryService e impedir la actualización de las firmas de XProtect.

Para dificultar el análisis, el loader se recompila periódicamente. Las builds utilizan claves diferentes para comunicarse con la infraestructura de comando y control y emplean cifrados únicos para la ofuscación.

El principal riesgo afecta a la cadena de suministro de software: un solo proyecto comprometido puede infectar otros repositorios, contaminar las canalizaciones de desarrollo e introducir código malicioso en los productos creados por una organización.

Controles recomendados para equipos y desarrolladores

Las organizaciones deberían verificar el origen y la integridad de los proyectos de Xcode antes de compilarlos, así como analizar los repositorios y las dependencias de código abierto antes de incorporarlos a las canalizaciones de CI/CD.

También resultan útiles los controles sobre:

  • actividad anómala de AppleScript;
  • modificaciones no autorizadas de los navegadores;
  • dominios defaults sospechosos;
  • aplicaciones firmadas ad hoc que eluden Gatekeeper;
  • cierres inesperados de servicios de Apple;
  • intentos de modificar XProtect, MRT, TCC o Rapid Security Response;
  • uso inesperado del Chrome DevTools Protocol;
  • tráfico hacia infraestructuras de comando y control.

Tras una posible vulneración, es necesario rotar las credenciales y los tokens, prestando especial atención a las cuentas del navegador, Telegram y las wallets de MetaMask.

Dosieres de seguridad

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →