XCSSET نسخه ۴۰؛ بدافزاری که توی حافظه زندگی میکنه
خلاصهٔ کاملتر
یونیت ۴۲، تیم تحقیقات تهدید پالو آلتو نتورکس، توی گزارش تازهش میگه بعد از چند ماه سکوت، گردانندگان بدافزار XCSSET نسخه ۴۰ رو منتشر کردن. این خانواده بدافزار از ۲۰۲۰ شناخته شده و هدف اصلیش توسعهدهندههای اکوسیستم اپله. از اوایل آوریل ۲۰۲۶ خودشو توی پروژههای Xcode دهها اپلیکیشن قانونی و مخزنهای متنباز گیتهاب پنهان کرده؛ آلودگی دقیقا وقتی شروع میشه که توسعهدهنده پروژه رو روی سیستم خودش بیلد کنه.
زنجیره آلودگی چهار مرحله داره و در نهایت ماژول هسته — که داخلی بهش boot میگن — فقط توی حافظه اجرا میشه. به محض فعال شدن این حلقه، بدافزار پروسههای میانی رو میبنده و همه فایلهای نصب رو از دیسک پاک میکنه، برای همین رد خیلی کمی باقی میمونه. بعدش ماژولهای تخصصی مثل کیلاگر و هایجکر کلیپبورد مستقیم توی حافظه بالا میان. محققا در مجموع ۱۷ ماژول شمردن.
دوتا از این ماژولها کاملا تازهان. اولی کروم رو هایجک میکنه: فایل اجرایی مرورگر رو با یه اسکریپت آلوده میپیچه و کروم رو طوری بالا میاره که پروتکل CDP روی یه پورت محلی باز بمونه؛ بعد یه باینری به اسم chrome_remote وصل میشه و اسکریپتهای سرور رو قبل از لود شدن هر صفحه تزریق میکنه تا کوکی و اطلاعات ورود رو بدزده یا تراکنش کیفپول متامسک رو دستکاری کنه. ماژول دوم هم تلگرام دسکتاپ رو با یه نسخه دستکاریشده عوض میکنه.
به گفته نویسندههای گزارش، نقطه قوت این نسخه لایههای تودرتوی رمزنگاری و پلیمورفیسمه. باینری لودر هر چند ساعت روی سرور C2 دوباره کامپایل میشه — توی ۲۴ ساعت هشت هش متفاوت دیده شده — و هر ماژول با کلید مخصوص همون بیلد و یه IV تصادفی رمز میشه، پس دو نسخه یکسان هم دو خروجی متفاوت میدن. اسم توابع و رشتهها هم قبل از توزیع روی سرور جابهجا میشن و نگاشت رمزگشایی اصلا روی دستگاه قربانی نیست؛ یونیت ۴۲ میگه با کمک مدلهای زبانی و تطبیق الگو تونسته این لایه رو بشکنه.
نسخه جدید یه روش ماندگاری بدون فایل هم اضافه کرده: پیلود رو Base64 میکنه و توی یه دامنه تنظیمات مخصوص همون دستگاه توی سیستم defaults مک مینویسه، زیر کلیدهایی که تصادفی به نظر میرسن. کنار این، بهروزرسانی خودکار امضاهای امنیتی مثل XProtect رو خاموش میکنه، ارسال تلهمتری به اپل رو مختل میکنه و پایگاه تصمیمهای TCC رو ریست میکنه تا با یه پنجره جعلی شبیه تنظیمات سیستم یا Xcode دوباره مجوز بگیره.
نکات کلیدی:
- نسخه ۴۰ عمدتا توی حافظه اجرا میشه و فایلهای نصبش رو از دیسک پاک میکنه
- انتشارش از راه پروژههای آلوده Xcode و مخزنهای گیتهابه؛ بیلد کردن پروژه کافیه
- دو ماژول تازه: هایجک کروم از راه CDP و جایگزینی تلگرام دسکتاپ
- روی ماشین مجازی هیچ ماژول بعدی نمیگیره تا سندباکسها تحلیلش نکنن
- یونیت ۴۲ پیشنهاد میده رفتار غیرعادی AppleScript و اپهای با امضای موقت رصد بشن




