XCSSET v40 colpisce gli sviluppatori macOS attraverso progetti Xcode compromessi

Scopri come XCSSET v40 infetta sviluppatori macOS attraverso progetti Xcode compromessi, ruba credenziali e compromette la sicurezza.

XCSSET v40 colpisce gli sviluppatori macOS attraverso progetti Xcode compromessi
Malware

Immagine illustrativa generata con AI

La compilazione del progetto avvia l’infezione

Palo Alto Networks Unit 42 ha analizzato una nuova variante di XCSSET, denominata v40, che prende di mira sviluppatori macOS tramite progetti Xcode e repository GitHub compromessi.

L’attacco si attiva quando la vittima compila un progetto manipolato. Il malware modifica file apparentemente legittimi e sfrutta il codice sorgente condiviso per propagarsi verso altri progetti presenti sul sistema.

La variante è stata osservata in due ondate: una a metà aprile e una all’inizio di maggio. XCSSET prende di mira l’ecosistema macOS almeno dal 2021.

La catena d’infezione si sviluppa in quattro fasi e installa 17 moduli, combinando persistenza, raccolta dati, evasione e propagazione automatica tra i progetti Xcode.

Nuovi moduli per Chrome e Telegram

Tra i componenti individuati da Unit 42 figurano due moduli non precedentemente descritti nella campagna.

Il Chrome hijacker abilita il Chrome DevTools Protocol e può intercettare traffico, credenziali e cookie. Il modulo prende di mira anche le transazioni MetaMask e include una reverse shell fileless, che consente di eseguire comandi senza creare necessariamente file sul disco.

Il Telegram trojanizer sostituisce Telegram Desktop con una versione malevola. Gli analisti non hanno determinato quale funzionalità precisa venga attivata dopo la sostituzione.

XCSSET conserva inoltre capacità già note: keylogging, furto di credenziali, manipolazione degli appunti, browser hijacking ed esfiltrazione di dati.

Difese macOS e tecniche di evasione sotto attacco

La variante tenta di disabilitare o alterare diversi meccanismi di sicurezza di macOS, tra cui XProtect, MRT, TCC e Rapid Security Response. Può inoltre arrestare CloudTelemetryService e impedire l’aggiornamento delle firme XProtect.

Per ostacolare l’analisi, il loader viene ricompilato periodicamente. Le build utilizzano chiavi diverse per le comunicazioni con l’infrastruttura di comando e controllo e impiegano cifrari unici per l’offuscamento.

Il rischio principale riguarda la supply chain del software: un singolo progetto compromesso può infettare altri repository, contaminare le pipeline di sviluppo e introdurre codice malevolo nei prodotti realizzati da un’organizzazione.

Controlli raccomandati per team e sviluppatori

Le organizzazioni dovrebbero verificare origine e integrità dei progetti Xcode prima della compilazione e scansionare repository e dipendenze open source prima di inserirli nelle pipeline CI/CD.

Sono utili anche controlli su:

  • attività AppleScript anomale;
  • modifiche non autorizzate ai browser;
  • domini defaults sospetti;
  • applicazioni firmate ad hoc che aggirano Gatekeeper;
  • arresti anomali di servizi Apple;
  • tentativi di modificare XProtect, MRT, TCC o Rapid Security Response;
  • uso inatteso del Chrome DevTools Protocol;
  • traffico verso infrastrutture di comando e controllo.

Dopo una possibile compromissione è necessario ruotare credenziali e token, verificando in particolare account del browser, Telegram e wallet MetaMask.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →