XCSSET v40 cible les développeurs macOS via des projets Xcode compromis

XCSSET v40 attaque les développeurs macOS via Xcode compromis. Nouveaux modules Chrome, Telegram et techniques d'évasion.

XCSSET v40 cible les développeurs macOS via des projets Xcode compromis
Malware

Image d’illustration générée par IA

La compilation du projet déclenche l’infection

Palo Alto Networks Unit 42 a analysé une nouvelle variante de XCSSET, baptisée v40, qui cible les développeurs macOS par l’intermédiaire de projets Xcode et de dépôts GitHub compromis.

L’attaque se déclenche lorsque la victime compile un projet manipulé. Le malware modifie des fichiers apparemment légitimes et exploite le code source partagé pour se propager à d’autres projets présents sur le système.

Cette variante a été observée en deux vagues : l’une à la mi-avril, l’autre au début du mois de mai. XCSSET cible l’écosystème macOS au moins depuis 2021.

La chaîne d’infection se déroule en quatre étapes et installe 17 modules, combinant persistance, collecte de données, évasion et propagation automatique entre les projets Xcode.

De nouveaux modules pour Chrome et Telegram

Parmi les composants identifiés par Unit 42 figurent deux modules qui n’avaient pas encore été décrits dans le cadre de cette campagne.

Le Chrome hijacker active le protocole Chrome DevTools et peut intercepter le trafic, les identifiants et les cookies. Le module cible également les transactions MetaMask et intègre un reverse shell fileless, permettant d’exécuter des commandes sans nécessairement créer de fichiers sur le disque.

Le Telegram trojanizer remplace Telegram Desktop par une version malveillante. Les analystes n’ont pas déterminé quelle fonctionnalité précise est activée après ce remplacement.

XCSSET conserve également des fonctionnalités déjà connues : keylogging, vol d’identifiants, manipulation du presse-papiers, browser hijacking et exfiltration de données.

Les protections macOS et les techniques d’évasion prises pour cible

La variante tente de désactiver ou de modifier plusieurs mécanismes de sécurité de macOS, notamment XProtect, MRT, TCC et Rapid Security Response. Elle peut également arrêter CloudTelemetryService et empêcher la mise à jour des signatures XProtect.

Pour compliquer l’analyse, le loader est recompilé périodiquement. Les builds utilisent des clés différentes pour communiquer avec l’infrastructure de commande et de contrôle et recourent à des chiffrements uniques pour l’obfuscation.

Le principal risque concerne la supply chain logicielle : un seul projet compromis peut infecter d’autres dépôts, contaminer les pipelines de développement et introduire du code malveillant dans les produits conçus par une organisation.

Contrôles recommandés pour les équipes et les développeurs

Les organisations devraient vérifier l’origine et l’intégrité des projets Xcode avant leur compilation, ainsi qu’analyser les dépôts et les dépendances open source avant de les intégrer aux pipelines CI/CD.

Il est également recommandé de surveiller :

  • les activités AppleScript inhabituelles ;
  • les modifications non autorisées des navigateurs ;
  • les domaines defaults suspects ;
  • les applications signées ad hoc qui contournent Gatekeeper ;
  • les arrêts anormaux de services Apple ;
  • les tentatives de modification de XProtect, MRT, TCC ou Rapid Security Response ;
  • l’utilisation inattendue du protocole Chrome DevTools ;
  • le trafic vers des infrastructures de commande et de contrôle.

Après une compromission potentielle, il est nécessaire de renouveler les identifiants et les tokens, en vérifiant notamment les comptes des navigateurs, Telegram et les portefeuilles MetaMask.

Dossiers sécurité

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →