Η Microsoft Threat Intelligence αναφέρει ότι μια νέα παραλλαγή του κακόβουλου λογισμικού XCSSET για το macOS έχει εντοπιστεί σε περιορισμένες επιθέσεις, ενσωματώνοντας αρκετές νέες δυνατότητες, όπως βελτιωμένη στόχευση προγραμμάτων περιήγησης, παρακολούθηση του πρόχειρου και βελτιωμένους μηχανισμούς επιμονής.

Το XCSSET είναι ένα modular macOS malware που λειτουργεί ως κλέφτης πληροφοριών και κρυπτονομισμάτων, κλέβοντας Notes, πορτοφόλια κρυπτονομισμάτων και δεδομένα προγραμμάτων περιήγησης από μολυσμένες συσκευές. Εξαπλώνεται αναζητώντας και μολύνοντας άλλα Xcode projects που βρίσκονται στη συσκευή, έτσι ώστε το κακόβουλο λογισμικό να εκτελείται όταν το project κατασκευάζεται.
Δείτε επίσης: Βορειοκορεάτες χάκερ χρησιμοποιούν το νέο AkdoorTea backdoor
“Το κακόβουλο λογισμικό XCSSET έχει σχεδιαστεί για να μολύνει Xcode projects, τα οποία συνήθως χρησιμοποιούνται από προγραμματιστές λογισμικού. Εκτελείται κατά την κατασκευή ενός Xcode project“, εξηγεί η Microsoft. “Εκτιμούμε ότι αυτή η μέθοδος μόλυνσης και διάδοσης βασίζεται στα project files που μοιράζονται μεταξύ προγραμματιστών που κατασκευάζουν εφαρμογές σχετικές με την Apple ή το macOS“.
XCSSET macOS malware: Νέα παραλλαγή
Σε μια νέα παραλλαγή που παρατηρήθηκε από τη Microsoft, οι ερευνητές έχουν σημειώσει αρκετές αλλαγές. Τώρα, το κακόβουλο λογισμικό προσπαθεί να κλέψει δεδομένα του προγράμματος περιήγησης Firefox, εγκαθιστώντας μια τροποποιημένη έκδοση του εργαλείου ανοιχτού κώδικα HackBrowserData. Αυτό το εργαλείο χρησιμοποιείται για την αποκρυπτογράφηση και εξαγωγή δεδομένων προγράμματος περιήγησης από browser data stores.

Η νέα παραλλαγή περιλαμβάνει, επίσης, μια ενημέρωση του clipboard-hijacking component, που παρακολουθεί το πρόχειρο του macOS για regular expression patterns που σχετίζονται με διευθύνσεις κρυπτονομισμάτων. Όταν ανιχνεύεται μια διεύθυνση κρυπτονομίσματος, αντικαθιστά τη διεύθυνση με μία που ανήκει στον επιτιθέμενο. Αυτό έχει ως αποτέλεσμα οποιοδήποτε κρυπτονόμισμα που αποστέλλεται από τον χρήστη σε μια μολυσμένη συσκευή να αποστέλλεται στους επιτιθέμενους αντί αυτού.
Δείτε επίσης: Το νέο LockBit 5.0 ransomware στοχεύει Windows, Linux και ESXi
Το κακόβουλο λογισμικό περιλαμβάνει, επίσης, νέες μεθόδους persistence, όπως η δημιουργία καταχωρήσεων LaunchDaemon που εκτελούν ένα ~/.root payload και δημιουργούν μια ψεύτικη εφαρμογή System Settings.app στο /tmp για να καλύπτουν τη δραστηριότητά του.
Η νέα παραλλαγή δεν είναι ακόμη διαδεδομένη και η Microsoft αναφέρει ότι την έχει παρατηρήσει μόνο σε περιορισμένες επιθέσεις. Οι ερευνητές έχουν επίσης μοιραστεί τα ευρήματά τους με την Apple και συνεργάζονται με το GitHub για να αφαιρέσουν τα συνδεδεμένα αποθετήρια.
Για να προστατευτείτε από αυτόν τον τύπο κακόβουλου λογισμικού, συνιστάται να διατηρείτε το macOS και τις εφαρμογές ενημερωμένες, ειδικά λαμβάνοντας υπόψη ότι το XCSSET έχει εκμεταλλευτεί προηγουμένως ευπάθειες, συμπεριλαμβανομένων zero-days. Η Microsoft συνιστά επίσης στους προγραμματιστές να επιθεωρούν πάντα τα Xcode projects πριν τα κατασκευάσουν, ειδικά όταν έχουν γίνει κοινή χρήση από άλλους.
Η Apple προσφέρει κάποιες ενσωματωμένες δυνατότητες ασφαλείας, όπως το Gatekeeper και το XProtect για την πρόληψη κάποιας μόλυνσης.
Δείτε επίσης: Η ομάδα COLDRIVER διανέμει το νέο backdoor BAITSWITCH

Προστασία από macOS malware
Αλλά υπάρχουν και κάποιες άλλες μέθοδοι προστασίας:
- Διατηρήστε το λειτουργικό σας σύστημα και το λογισμικό σας ενημερωμένα για να επιδιορθώσετε τυχόν γνωστά τρωτά σημεία
- Να είστε προσεκτικοί κατά τη λήψη και το άνοιγμα συνημμένων ή αρχείων από άγνωστες πηγές
- Χρησιμοποιήστε ένα αξιόπιστο λογισμικό προστασίας από ιούς, ειδικά εάν κάνετε συχνά λήψη αρχείων από το Διαδίκτυο
- Ενεργοποιήστε το FileVault, το οποίο κρυπτογραφεί τα δεδομένα σας και τα προστατεύει σε περίπτωση κλοπής ή μη εξουσιοδοτημένης πρόσβασης
- Δημιουργήστε τακτικά αντίγραφα ασφαλείας των σημαντικών αρχείων σας σε έναν εξωτερικό σκληρό δίσκο
Η ανακάλυψη μιας νέας παραλλαγής του XCSSET επιβεβαιώνει ότι το οικοσύστημα του macOS δεν είναι πλέον το «ασφαλές καταφύγιο» που συχνά παρουσιάζεται. Το συγκεκριμένο malware δεν στοχεύει απλώς τον τελικό χρήστη αλλά διεισδύει στο ίδιο το περιβάλλον ανάπτυξης, εκμεταλλευόμενο την εμπιστοσύνη μεταξύ προγραμματιστών. Αυτό σημαίνει ότι οι επιθέσεις μπορεί να κλιμακωθούν αθόρυβα, εισχωρώντας σε projects που καταλήγουν σε εφαρμογές εκατομμυρίων χρηστών. Η εξέλιξη αυτή δείχνει πόσο κρίσιμο είναι για την Apple να ενισχύσει περαιτέρω τα ενσωματωμένα μέτρα ασφαλείας και για τους developers να υιοθετήσουν πρακτικές «zero trust» στη διαχείριση του κώδικα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πηγή: www.bleepingcomputer.com
