builderall


Investigadores en ciberseguridad han descubierto una versión actualizada de un conocido programa para macOS de Apple llamado XCSSET, que se ha observado en ataques limitados.


"Esta nueva variante de XCSSET aporta cambios clave relacionados con la orientación al navegador y los mecanismos de persistencia", afirmó el equipo de Inteligencia de Amenazas de Microsoft en un informe publicado el jueves.


XCSSET es el nombre asignado a un sofisticado programa modular diseñado para infectar proyectos Xcode utilizados por desarrolladores de software y desplegar sus capacidades cuando se está compilando. Aún no está claro cómo se distribuye exactamente, pero se sospecha que la propagación se basa en los archivos de proyectos Xcode que comparten los desarrolladores que crean aplicaciones para macOS.


A principios de marzo, Microsoft descubrió varias mejoras en el malware, destacando su mejor gestión de errores y el uso de tres técnicas de persistencia diferentes para extraer datos confidenciales de los hosts comprometidos.


Se ha descubierto que la última variante de XCSSET incorpora un submódulo clipper que supervisa el contenido del portapapeles en busca de patrones de expresiones regulares (también conocidos como regex) específicos que coincidan con diversas carteras de criptomonedas. En caso de coincidencia, el malware sustituye la dirección de la cartera del portapapeles por otra controlada por el atacante para redirigir las transacciones.


El fabricante de Windows también señaló que la nueva versión introduce cambios en la cuarta etapa de la cadena de infección, en particular cuando se utiliza una aplicación AppleScript para ejecutar un comando shell con el fin de recuperar el AppleScript de la etapa final, que se encarga de recopilar información del sistema y lanzar varios submódulos mediante una función boot().



En particular, las modificaciones incluyen comprobaciones adicionales para el navegador Mozilla Firefox y una lógica modificada para determinar la presencia de la aplicación de mensajería Telegram. También se observan cambios en los distintos módulos, así como nuevos módulos que no existían en versiones anteriores.



Para mitigar la amenaza que supone XCSSET, se recomienda a los usuarios que se aseguren de mantener su sistema actualizado, inspeccionen los proyectos Xcode descargados o clonados desde repositorios u otras fuentes, y tengan cuidado al copiar y pegar datos confidenciales desde el portapapeles.


Fuente: thehackernews