Nueva variante de XCSSET infecta a desarrolladores de macOS mediante proyectos Xcode comprometidos

La versión 40 de XCSSET se propaga mediante repositorios Git vulnerados y proyectos Xcode manipulados. Unit 42 identifica nuevos módulos para secuestrar Chrome y sustituir Telegram, además de técnicas reforzadas de evasión.

Amenazas
Nueva variante de XCSSET infecta a desarrolladores de macOS mediante proyectos Xcode comprometidos

4 de agosto de 2026. Una nueva variante del malware XCSSET está dirigiendo sus ataques contra usuarios de macOS mediante proyectos Xcode y repositorios GitHub comprometidos. La versión 40, identificada por investigadores de Palo Alto Networks' Unit 42, reaparece tras varios meses de actividad limitada con técnicas de evasión mejoradas y dos nuevos componentes.

El actor de amenazas compromete repositorios Git vulnerables e inserta un script descargador en archivos aparentemente legítimos incluidos en proyectos Xcode. Los desarrolladores que descargan esos proyectos pueden activar la infección al compilarlos. Una vez dentro del sistema, XCSSET intenta comprometer el resto de proyectos Xcode disponibles y continuar su propagación a través del código fuente compartido.

Unit 42 observó esta versión en dos oleadas diferenciadas, una a mediados de abril y otra a comienzos de mayo. XCSSET lleva atacando sistemas macOS al menos desde 2021 y, en campañas anteriores, ha recurrido incluso a vulnerabilidades zero-day. En septiembre de 2025, Microsoft ya alertó de una campaña que utilizaba proyectos Xcode comprometidos como mecanismo de distribución. También había documentado una variante con capacidades para robar criptomonedas.

La cadena de infección analizada por los investigadores consta de cuatro fases y termina con el despliegue de 17 módulos. Estos componentes permiten robar credenciales, registrar pulsaciones, manipular el portapapeles, secuestrar navegadores y exfiltrar información. La versión más reciente añade un secuestrador de Chrome y un troyanizador de Telegram.

El módulo de Chrome envuelve el navegador en un lanzador malicioso y activa Chrome DevTools Protocol (CDP) en un puerto local. Desde la infraestructura de mando y control (C2), los atacantes pueden proporcionar código JavaScript para interceptar el tráfico web, incluidas credenciales, cookies y transacciones de MetaMask. Esa capacidad también permite modificar las operaciones en tiempo real para desviar pagos.

El secuestrador incorpora además ejecución de comandos del sistema mediante un shell inverso sin archivos. Google bloquea actualmente este tipo de comportamiento en Chrome para Windows y trabaja en ampliar esas protecciones a macOS, según el informe citado por Unit 42.

Por su parte, el troyanizador de Telegram elimina la aplicación legítima Telegram Desktop y la sustituye por una versión maliciosa. Los investigadores no pudieron recuperar su configuración cifrada, por lo que no determinaron con precisión todas sus funciones. No obstante, el componente podría utilizarse para interceptar las comunicaciones de las víctimas.

La variante v40 también incorpora medidas adicionales para dificultar su detección. Entre ellas figuran la recompilación periódica del cargador en el servidor C2, el uso de claves de cifrado distintas para las comunicaciones entrantes y salientes, y la ofuscación de nombres de funciones, variables y cadenas mediante cifrados únicos para cada compilación.

El malware intenta desactivar varios mecanismos de seguridad de macOS, entre ellos XProtect, MRT, TCC y Rapid Security Response. También termina el proceso Apple’s CloudTelemetryService e impide las actualizaciones de firmas de XProtect. Unit 42 recomienda vigilar actividad anómala de AppleScript, modificaciones no autorizadas de navegadores, dominios sospechosos en macOS defaults y aplicaciones firmadas ad hoc que eludan Gatekeeper.

Para reducir el riesgo en las cadenas de desarrollo, los investigadores aconsejan analizar las dependencias de código abierto antes de incorporarlas a los pipelines de software. Esta medida busca evitar que repositorios comprometidos lleguen a los entornos de desarrollo y que la compilación de un proyecto manipulado active la infección.

Fuente: BleepingComputer.