Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

XCSSET torna a colpire: il malware che infetta i progetti Xcode si evolve con nuove tecniche di attacco

Luca Galuppi : 19 Febbraio 2025 12:29

Microsoft Threat Intelligence ha individuato una nuova variante di XCSSET, il pericoloso malware modulare per macOS che infetta i progetti Xcode. Sebbene al momento gli attacchi rilevati siano limitati, la scoperta di questa variante segna un’evoluzione preoccupante della minaccia, con nuove tecniche di offuscamento, meccanismi di persistenza aggiornati e strategie di infezione ancora più sofisticate.

XCSSET: un ritorno con nuove armi

Questa è la prima variante conosciuta di XCSSET dal 2022, e porta con sé miglioramenti significativi che lo rendono ancora più insidioso. Oltre alle capacità già note, come il furto di dati da wallet digitali, la raccolta di informazioni dall’app Note e l’esfiltrazione di file di sistema, il malware ora utilizza tecniche avanzate per eludere le difese e garantire la propria persistenza.

Offuscamento migliorato: più difficile da individuare

La nuova variante di XCSSET adotta un approccio altamente randomizzato per generare i payload all’interno dei progetti Xcode infetti. Le tecniche di codifica variano sia nella metodologia che nel numero di iterazioni, rendendo più complessa la rilevazione. Mentre le versioni precedenti utilizzavano esclusivamente xxd (hexdump) per l’encoding, questa variante introduce anche la codifica Base64, aumentando ulteriormente la complessità dell’analisi. Inoltre, i nomi dei moduli nel codice sono offuscati, rendendo difficile determinare il loro scopo.

Persistenza aggiornata


Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato. Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.

Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]



Supporta RHC attraverso:
  • L'acquisto del fumetto sul Cybersecurity Awareness
  • Ascoltando i nostri Podcast
  • Seguendo RHC su WhatsApp
  • Seguendo RHC su Telegram
  • Scarica gratuitamente "Dark Mirror", il report sul ransomware di Dark Lab


  • Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


    XCSSET sfrutta due nuovi metodi per garantirsi un’esecuzione continua sul sistema infetto:

    • Metodo zshrc: il malware crea un file ~/.zshrc_aliases contenente il payload e modifica il file ~/.zshrc, assicurandosi che il codice venga eseguito ogni volta che si apre una nuova sessione shell.
    • Metodo dock: scarica un tool firmato chiamato dockutil da un server di comando e controllo (C2) e lo usa per manipolare gli elementi del dock. Il malware sostituisce il percorso del Launchpad con una versione fasulla, assicurandosi che ogni volta che viene avviato dal dock, si esegua anche il codice malevolo.

    Nuove tecniche di infezione nei progetti Xcode

    XCSSET ha migliorato anche le modalità con cui inserisce il proprio codice nei progetti Xcode bersaglio. La variante sceglie tra tre strategie:

    • TARGET
    • RULE
    • FORCED_STRATEGY

    Inoltre, può posizionare il payload all’interno della chiave TARGET_DEVICE_FAMILY nelle impostazioni di compilazione, eseguendolo in una fase successiva del processo di sviluppo.

    Come proteggersi da XCSSET?

    Microsoft Defender for Endpoint su Mac è in grado di rilevare XCSSET, compresa questa nuova variante, ma la miglior difesa è la prevenzione. Per proteggersi da questa minaccia:

    • Ispezionare attentamente i progetti Xcode prima di scaricarli o clonarli da repository.
    • Evitare di installare applicazioni da fonti non affidabili, preferendo gli store ufficiali delle piattaforme software.

    La costante evoluzione di XCSSET dimostra ancora una volta come i cybercriminali continuino a perfezionare i loro strumenti per aggirare le difese. Per gli sviluppatori e gli utenti Mac, la prudenza è l’unica arma efficace contro queste minacce sempre più insidiose.

    Luca Galuppi
    Appassionato di tecnologia da sempre. Lavoro nel campo dell’informatica da oltre 15 anni. Ho particolare esperienza in ambito Firewall e Networking e mi occupo quotidianamente di Network Design e Architetture IT. Attualmente ricopro il ruolo di Senior IT Engineer e PM per un’azienda di Consulenza e Servizi IT.

    Lista degli articoli
    Visita il sito web dell'autore

    Articoli in evidenza

    Hai fatto doppio click su WinRAR? Congratulazioni! Sei stato compromesso
    Di Redazione RHC - 09/08/2025

    Una vulnerabilità di WinRAR recentemente chiusa monitorata con il codice CVE-2025-8088 è stata sfruttata in attacchi di phishing mirati prima del rilascio della patch. Il problema era un Dir...

    Satelliti Sotto il controllo degli Hacker: “è più semplice hackerarli che usare armi satellitari”
    Di Redazione RHC - 09/08/2025

    Alla conferenza Black Hat di Las Vegas, VisionSpace Technologies ha dimostrato che è molto più facile ed economico disattivare un satellite o modificarne la traiettoria rispetto all’u...

    HTTP/1.1 Must Die! Falle critiche mettono milioni di siti web a rischio
    Di Redazione RHC - 08/08/2025

    Una falla di sicurezza cruciale nell’HTTP/1.1 è stata resa pubblica dagli esperti di sicurezza, mettendo in luce una minaccia che continua ad impattare sull’infrastruttura web da pi...

    Scempio Digitale: Instagram della Fondazione Giulia Cecchettin, la ragazza uccisa dall’ex fidanzato è stato hackerato
    Di Redazione RHC - 08/08/2025

    Il cybercrime è sempre da condannare. Che tu colpisca una multinazionale o un piccolo negozio online, resta un crimine. Ma quando prendi di mira ospedali, associazioni senza scopo di lucro, fonda...

    Il nuovo firmware del Flipper Zero made in DarkWeb, diventa la chiave per ogni auto
    Di Redazione RHC - 08/08/2025

    Un nuovo firmware personalizzato per il dispositivo multiuso Flipper Zero, è capace di eludere molti dei sistemi di sicurezza con codice variabile, implementati nella maggioranza dei veicoli di u...