Підписуйтеся на наш телеграм канал!
Найстаріший вірус для macOS повернувся з оновленням і навчився перехоплювати браузер та підміняти Telegram
Фахівці Palo Alto Networks зафіксували нову, вже сорокову версію зловреда XCSSET, який спеціалізується на атаках проти розробників під macOS. З квітня 2026 року шкідлива програма поширюється через заражені проекти Xcode — середовища розробки для пристроїв Apple.
На відміну від більшості вірусів, XCSSET активується не під час завантаження файлу, а в момент компіляції коду. Щойно розробник збирає заражений проект, у фоновому режимі запускається скрипт, який з’єднується з керуючим сервером і поступово підвантажує додаткові модулі. Фінальна частина зловреда працює виключно в оперативній пам’яті, а всі тимчасові файли автоматично видаляються — це суттєво ускладнює виявлення та аналіз зараження.
Вірус здатен самостійно розповзатися далі: він інфікує всі знайдені на комп’ютері проекти Xcode та хуки Git-репозиторіїв, перетворюючи робочу машину розробника на джерело нових атак на ланцюжок постачання програмного забезпечення. Загалом у новій версії виявлено 17 функціональних модулів — від крадіжки вмісту буфера обміну та нотаток Apple Notes до повноцінного перехоплення браузера.
Особливу увагу дослідників привернув новий модуль для Google Chrome. Він огортає легітимний браузер допоміжним скриптом, який запускає Chrome зі спеціальними параметрами та активує CDP на локальному порті. Через це підключення зловмисники можуть виконувати довільний JavaScript-код у відкритих вкладках, викрадати cookies і паролі, підміняти адреси криптогаманців і навіть виконувати системні команди через консоль браузера. Google підтвердила отримання інформації про вразливість і повідомила, що відповідний захист вже реалізовано у Windows і наразі доопрацьовується для macOS.
Друге нововведення стосується месенджера Telegram: вірус завантажує підроблену версію програми, видаляє оригінал і підписує фальшивку локальним підписом без сертифіката. Після цього справжній Telegram примусово завершується, змушуючи користувача запустити заражену копію.
Окрім крадіжки даних, XCSSET намагається підірвати захист самої системи: вимикає автоматичне оновлення macOS, блокує передачу телеметрії до Apple, перешкоджає оновленню баз безпеки XProtect і скидає дозволи на автоматизацію, щоб повторно виманити їх у користувача. Для збереження непомітності код і мережеві запити щоразу шифруються по-новому, а виконувані файли перезбираються на серверах зловмисників кілька разів на добу.
Palo Alto Networks рекомендує розробникам відстежувати аномальні процеси AppleScript, контролювати шляхи запуску браузерів, блокувати несанкціонований запис файлів і стежити за змінами системних налаштувань через утиліту defaults. Також варто виявляти самопідписані застосунки, що обходять Gatekeeper, і запровадити автоматичну перевірку залежностей у відкритих репозиторіях до їх використання в розробці.