ZCyberNews
English
恶意软件高危9 分钟阅读XCSSET

XCSSET v40 回归:macOS 恶意软件攻击 Xcode 开发者

针对 Xcode 开发者的 macOS 恶意软件 XCSSET v40,在数月的休眠后重新出现,包含 17 个模块,包括 Chrome 劫持后门和 Telegram 木马化程序。

Diagram of XCSSET v40 infection chain showing stages from malicious Xcode project to in-memory execution.

执行摘要

经过数月的休眠,XCSSET macOS 恶意软件背后的操作者发布了版本 40(v40),这是一个模块化威胁,通过隐藏在 Xcode 项目中针对软件开发者。根据 Palo Alto Networks 的 Unit 42,自 2026 年 4 月初以来,该恶意软件通过供应链攻击传播,感染了数十个拥有数千活跃用户的合法应用程序的 Xcode 项目。新版本引入了高级规避技术,包括多态有效载荷生成、无文件持久性和动态内存中执行,同时也削弱了受影响机器上的安全机制。

防御者应该意识到 XCSSET v40 不仅仅是以前版本的重复。它现在包括 17 个不同的模块,有两个新组件:一个滥用 Chrome DevTools Protocol(CDP)的 Chrome 劫持后门,以及一个 Telegram 木马化器。恶意软件能够感染被破坏系统上所有现有的 Xcode 项目,特别是通过 GitHub 上的开源仓库,扩大了其传播范围。Unit 42 在 2026 年 7 月 31 日发布的分析报告突出显示,针对南亚开发者的攻击量增加,与 Trend Micro 最初在 2020 年对该家族的报告一致。

技术分析

XCSSET v40 的感染链旨在隐蔽性和模块化。恶意软件将初始下载器脚本注入到良性 Xcode 项目文件和易受攻击的 Git 仓库中。当开发者本地构建项目时,端点感染才会触发,这使得在执行前很难检测到。有效载荷生成在编译时进行混淆,切换于嵌套的加密机制之间。

感染链在最终有效载荷执行前包括四个阶段:

  1. 初始加载器脚本建立 C2 通信。
  2. 第二阶段收集基本的指纹识别信息并下载更多模块。
  3. 第三阶段放置一个临时的中间阶段小程序,将最终阶段加载到易失性内存中。
  4. 第四阶段是核心模块逻辑,它在内存中执行额外的专门模块。

一旦内存中的核心模块(内部称为“boot”)激活,恶意软件就会终止其中间阶段进程,并从磁盘中删除所有安装文件,减少其数字足迹。这种无文件的方法使取证分析和传统的端点检测变得复杂。

Unit 42 确定了 17 个不同的模块,每个模块都为特定目的设计,包括键盘记录器、剪贴板劫持器和浏览器劫持器。新的 Chrome 劫持后门将良性的 Google Chrome 二进制文件包装在一个恶意的持久性脚本中。当受害者启动 Chrome 时,包装器执行,通过 CDP(一个合法的 Chromium 功能)重定向浏览器交互。这允许攻击者控制浏览器,可能窃取凭证、注入内容或外泄数据。

第二个新模块,Telegram 木马化器,可能滥用 Telegram API 进行 C2 通信或数据外泄,尽管 Unit 42 的分析没有详细说明其全部功能。操作者还增强了传统模块,提高了它们的检测规避能力和扩大了它们的影响范围。

入侵指标

Unit 42 的报告没有在公共摘要中提供具体的 IOC,如哈希值、IP 或域名。然而,防御者应该监控包含嵌入式脚本或不寻常构建阶段的可疑 Xcode 项目文件。恶意软件的 C2 基础设施被描述为轮换的,因此网络防御者应该寻找来自开发者工作站的异常出站连接,特别是那些使用非标准端口或协议的。

战术、技术与程序

XCSSET v40 使用了一系列 MITRE ATT&CK 技术。初始访问向量是供应链妥协(T1195.001),利用恶意 Xcode 项目。执行通过构建过程发生,通常使用 AppleScript 或 shell 脚本(T1059.002)。为了防御规避,恶意软件使用内存中执行(T1055)并删除安装文件(T1070.004)以避免磁盘取证。通过轮换基础设施建立命令和控制,使用 Web 协议(T1071.001)。通过键盘记录器和剪贴板劫持器实现凭证访问(T1555)。使用 Chrome DevTools Protocol 是浏览器劫持的一种新颖技术,属于 T1555 或 T1185(浏览器会话劫持)。

威胁行为者背景

XCSSET 是 Trend Micro 在 2020 年首次发现的 macOS 恶意软件家族。微软研究人员在 2025 年 3 月和 9 月分析了两个后续版本,表明持续开发。最新版本,v40,由威胁行为者命名,尽管安全社区历史上只识别了少数几个没有正式版本标签的中间版本。针对南亚开发者的目标与 Trend Micro 最初的报告一致,表明持续的区域关注。操作者仍然身份不明,但他们的复杂性和对恶意软件能力的持续投资表明了一个资源丰富的行为者。

缓解措施与建议

鉴于 XCSSET v40 的供应链特性,开发者和组织应采取以下步骤:

  • 审计 Xcode 项目:审查所有 Xcode 项目,特别是那些从公共仓库克隆的项目,寻找可疑的构建脚本或嵌入式二进制文件。寻找项目目录中不属于标准 Xcode 结构的不寻常文件。
  • 验证仓库完整性:在从第三方源构建任何项目之前,使用校验和或签名提交来验证仓库的完整性。对最近变更所有权或有可疑提交历史的项目保持警惕。
  • 监控开发者端点:部署能够检测内存中执行和无文件恶意软件的端点检测和响应(EDR)解决方案。监控来自开发者工作站的异常出站连接,特别是那些连接到未知域名的。
  • 限制浏览器权限:由于恶意软件滥用 Chrome DevTools Protocol,考虑在 Chrome 中禁用远程调试功能或通过防火墙规则限制对 CDP 端口(通常是 9222)的访问。
  • 使用网络分段:将开发环境与生产网络隔离,以限制被破坏的开发者机器的影响范围。
  • 保持信息更新:关注 Unit 42 和微软等安全供应商的更新,了解新的 IOC 和检测规则,因为活动不断发展。

订阅更新

将最新的网络安全资讯直接发送到您的邮箱。

相关文章