macOS 开发者注意:XCSSET v40 正在通过 Xcode 项目“投毒”

近期,安全研究人员(Unit 42 等)披露了 macOS 恶意软件 XCSSET 的最新版本 v40。这不是普通的木马,而是专门盯上 macOS 开发者 的供应链攻击。它藏身在看似正常的 Xcode 项目中,一旦你在本地编译构建,恶意代码就会悄无执行。

自 2026 年 4 月以来,已有大量公开 GitHub 仓库和真实开发环境被感染,甚至波及有数千用户的正规应用项目。

macOS 开发者注意:XCSSET v40 正在通过 Xcode 项目“投毒”

它是怎么感染你的?

XCSSET 的攻击路径非常“聪明”:

  1. 攻击者把恶意脚本注入到正常的 Xcode 项目文件(尤其是 project.pbxproj)中。
  2. 开发者从 GitHub 或其他渠道下载这些项目,然后像平时一样打开并 Build
  3. 构建过程中,隐藏的 Run Script 阶段自动执行,连接 C2 服务器,下载后续模块。
  4. 恶意代码几乎全程在内存中运行(文件落地极少),并会自动扫描、感染你电脑上其他所有 Xcode 项目,形成“蠕虫式”传播。

一旦成功,它就能:

  • 劫持 Google Chrome(通过合法的 CDP 协议注入脚本,窃取登录态、拦截请求、篡改加密货币钱包地址)
  • 替换合法的 Telegram 客户端为木马版本
  • 监控剪贴板、记录键盘、窃取浏览器数据与凭证
  • 建立持久化控制,并削弱系统安全机制

整个过程几乎不弹提示,普通用户很难察觉。

为什么普通 macOS 用户也要关心?

即使你不是全职开发者,只要满足以下任一条件,就有风险:

  • 偶尔从 GitHub 下载开源 iOS/macOS 项目学习或试用
  • 公司内部共享 Xcode 工程
  • 使用第三方提供的 Xcode 模板或示例代码
  • 电脑上有多个历史项目

开发者中招后,还可能把被污染的项目继续分享出去,形成二次传播。

给 macOS 用户的实用防护建议

1. 构建前先检查(最重要)
打开陌生项目前,用文本编辑器查看 project.pbxproj 文件,搜索以下可疑关键词:

  • curl
  • osascript
  • base64
  • /tmp/
  • 奇怪的 shell 脚本或 Run Script 阶段

如果发现不明脚本,先别急着 Build。

2. 定期自查本机

  • 查看 ~/Library/LaunchAgents 和系统 LaunchDaemons 是否有异常 plist
  • 检查 .zshrc.bash_profile 等配置文件是否被追加奇怪命令
  • 留意 /tmp 目录是否出现临时 app 或奇怪文件
  • 观察 Chrome 启动方式是否异常(是否带有调试端口参数)

3. 项目恢复顺序要正确
如果怀疑已被感染:
先清理所有持久化点 → 重启电脑 → 再从干净的 Git 历史恢复项目。
顺序反了,恶意代码可能再次把项目污染回去。

4. 日常习惯

  • 尽量使用官方或可信来源的项目
  • 为开发环境单独创建用户账户,权限最小化
  • 保持 macOS 系统和 Xcode 最新
  • 考虑使用具备行为检测能力的安全软件(能监控内存执行和异常网络连接)

5. 企业/团队额外措施

  • 对内部共享的 Xcode 项目做自动化扫描
  • 限制开发机的外网访问权限
  • 建立“构建前人工审核”流程

写在最后

macOS 一直给人“相对安全”的印象,但 XCSSET v40 证明:只要攻击路径设计得巧妙,开发者环境同样可以成为高价值目标。它不依赖漏洞,而是利用开发者日常工作流程中的信任。

保护自己最有效的方式,不是事后杀毒,而是在 点击 Build 之前多看一眼

如果你最近下载或构建过不明来源的 Xcode 项目,建议立刻按照上面的方法自查一次。安全无习惯,往往比任何工具都更管用。

有疑问或需要更详细的检查方法,可以继续交流。保护好自己的开发环境,就是保护自己的代码和用户。

置顶文章
推荐文章
最新文章
热门标签
相关文章

相关软件

最新软件

推荐软件