近期,安全研究人员(Unit 42 等)披露了 macOS 恶意软件 XCSSET 的最新版本 v40。这不是普通的木马,而是专门盯上 macOS 开发者 的供应链攻击。它藏身在看似正常的 Xcode 项目中,一旦你在本地编译构建,恶意代码就会悄无执行。
自 2026 年 4 月以来,已有大量公开 GitHub 仓库和真实开发环境被感染,甚至波及有数千用户的正规应用项目。

XCSSET 的攻击路径非常“聪明”:
project.pbxproj)中。一旦成功,它就能:
整个过程几乎不弹提示,普通用户很难察觉。
即使你不是全职开发者,只要满足以下任一条件,就有风险:
开发者中招后,还可能把被污染的项目继续分享出去,形成二次传播。
1. 构建前先检查(最重要)
打开陌生项目前,用文本编辑器查看 project.pbxproj 文件,搜索以下可疑关键词:
curlosascriptbase64/tmp/如果发现不明脚本,先别急着 Build。
2. 定期自查本机
~/Library/LaunchAgents 和系统 LaunchDaemons 是否有异常 plist.zshrc、.bash_profile 等配置文件是否被追加奇怪命令/tmp 目录是否出现临时 app 或奇怪文件3. 项目恢复顺序要正确
如果怀疑已被感染:
先清理所有持久化点 → 重启电脑 → 再从干净的 Git 历史恢复项目。
顺序反了,恶意代码可能再次把项目污染回去。
4. 日常习惯
5. 企业/团队额外措施
macOS 一直给人“相对安全”的印象,但 XCSSET v40 证明:只要攻击路径设计得巧妙,开发者环境同样可以成为高价值目标。它不依赖漏洞,而是利用开发者日常工作流程中的信任。
保护自己最有效的方式,不是事后杀毒,而是在 点击 Build 之前多看一眼。
如果你最近下载或构建过不明来源的 Xcode 项目,建议立刻按照上面的方法自查一次。安全无习惯,往往比任何工具都更管用。
有疑问或需要更详细的检查方法,可以继续交流。保护好自己的开发环境,就是保护自己的代码和用户。
令人愉快的GIF录制和分享应用程序
2.10.0 M芯片
原生 Git 客户端
4.7.1 M芯片
轻量级 macOS 系统清理软件
5.2.0 M芯片
Mac高清万能视频播放器
2.17.2 M芯片
专业的DJ打碟软件
5.6.8 M芯片
宋朝古风城市建造游戏
1.8.6 M芯片
mac卸载和清理软件
5.5.7 M芯片
Quick Look预览功能增强
1.7.2 M芯片
pdf压缩大师
4.8 M芯片
macOS系统清理与优化工具
1.0.1 M芯片
Adobe 2026 mac破解版
27.8.0 M芯片
macOS系统清理与优化工具
1.0.1 M芯片
原神 mac版下载
6.7 M芯片
mac软件卸载软件
9.2.4 M芯片
Adobe摄影修图工具
15.4.1 M芯片
视频调色剪辑
21.0.1 M芯片
专业视频剪辑软件
12.2 M芯片
mac专业图像编辑
4.2 M芯片
最新Cad工程制图应用
2027 M芯片
mac最好用的Ftp工具
5.11.4 M芯片