Фахівці Palo Alto Networks зафіксували сорокову версію вірусу XCSSET, який атакує розробників під macOS. З квітня 2026 року шкідлива програма поширюється через заражені проекти Xcode — середовища розробки для пристроїв Apple.
На відміну від більшості вірусів, XCSSET активується не під час завантаження файлу, а в момент компіляції коду. Коли розробник збирає заражений проект, у фоновому режимі запускається скрипт, що з’єднується з керуючим сервером і поступово підвантажує додаткові модулі. Фінальна частина зловреда працює виключно в оперативній пам’яті, а тимчасові файли автоматично видаляються, що ускладнює виявлення та аналіз зараження.
Вірус самостійно розповсюджується далі: він інфікує всі знайдені на комп’ютері проекти Xcode та хуки Git-репозиторіїв, перетворюючи робочу машину розробника на джерело нових атак на ланцюжок постачання програмного забезпечення. У новій версії виявлено 17 функціональних модулів — від крадіжки вмісту буфера обміну та нотаток Apple Notes до повноцінного перехоплення браузера.
Особливу увагу викликав новий модуль для Google Chrome. Він огортає легітимний браузер допоміжним скриптом, запускаючи Chrome зі спеціальними параметрами та активуючи CDP на локальному порті. Через це підключення зловмисники можуть виконувати довільний JavaScript-код у відкритих вкладках, викрадати cookies і паролі, підміняти адреси криптогаманців і навіть виконувати системні команди через консоль браузера. Google підтвердила отримання інформації про вразливість і повідомила, що відповідний захист уже реалізовано у Windows і наразі доопрацьовується для macOS.
Ще одне нововведення стосується месенджера Telegram: вірус завантажує підроблену версію програми, видаляє оригінал і підписує фальшивку локальним підписом без сертифіката. Після цього справжній Telegram примусово завершується, змушуючи користувача запустити заражену копію.
Окрім крадіжки даних, XCSSET намагається підірвати захист системи: вимикає автоматичне оновлення macOS, блокує передачу телеметрії до Apple, перешкоджає оновленню баз безпеки XProtect і скидає дозволи на автоматизацію, щоб повторно виманити їх у користувача. Для збереження непомітності код і мережеві запити щоразу шифруються по-новому, а виконувані файли перезбираються на серверах зловмисників кілька разів на добу.
Palo Alto Networks рекомендує розробникам відстежувати аномальні процеси AppleScript, контролювати шляхи запуску браузерів, блокувати несанкціонований запис файлів і стежити за змінами системних налаштувань через утиліту defaults. Також варто виявляти самопідписані застосунки, що обходять Gatekeeper, і запровадити автоматичну перевірку залежностей у відкритих репозиторіях до їх використання в розробці.

