Breaking News
القائمة
Advertisement

برمجية XCSSET v40 تخترق مشاريع Xcode للسيطرة على متصفح Chrome وتفخيخ تطبيق Telegram

برمجية XCSSET v40 تخترق مشاريع Xcode للسيطرة على متصفح Chrome وتفخيخ تطبيق Telegram

تستغل سلالة برمجية خبيثة شديدة التخفي تُعرف باسم XCSSET v40 مشاريع بيئة التطوير Xcode المخترقة للسيطرة على متصفح Google Chrome واستبدال تطبيق Telegram على نظام macOS بنسخة خبيثة. وتعمل هذه البرمجية بالكامل تقريباً من الذاكرة العشوائية، مما يحول أجهزة المطورين الشرعية إلى مراكز توزيع صامتة في هجوم سلسلة توريد معقد.

يُعد هذا الهجوم تصعيداً خطيراً في أساليب التهرب من الدفاعات بالنسبة لمطوري نظام macOS وفرق الأمن السيبراني. فمن خلال التخريب النشط لأدوات الأمان المدمجة من شركة Apple مثل نظام XProtect، تضمن البرمجية بقاء حمولاتها المتغيرة غير مكتشفة أثناء تسريب البيانات الحساسة واعتراض حركة مرور المتصفح.

العدوى المقيمة في الذاكرة عبر أربع مراحل

تنشط هذه الحملة منذ أوائل شهر أبريل من عام 2026، حيث عاد مطورو برمجية XCSSET بهيكلية جديدة كلياً. تبدأ العدوى عندما يقوم المطور ببناء مشروع Xcode مخترق أو مستودع GitHub محلياً. يُنفذ نص برمجي مخفي للتحميل بصلاحيات المطور نفسه، مما يمنحه وصولاً واسعاً للنظام دون إثارة مطالبات الأذونات التقليدية.

وبحسب تقرير لفريق Unit 42، تتبع عملية التنفيذ مساراً من أربع مراحل. يؤسس المُحمّل الأولي اتصالاً بخادم القيادة والسيطرة (C2)، ويجمع بصمات النظام، ثم يُسقط تطبيقاً مرحلياً مؤقتاً. يقوم هذا التطبيق بتحميل المنطق الأساسي مباشرة في الذاكرة، ثم يُنهي عمله ويحذف فوراً جميع ملفات التثبيت من القرص لتقليل الرؤية الجنائية الرقمية بشكل كبير.

استغلال أدوات مطوري Chrome وتفخيخ تطبيق Telegram

بمجرد تنشيط الوحدة الأساسية المقيمة في الذاكرة، يتم تحميل وحدات مخصصة لمهام محددة. يستغل باب خلفي مخصص لاختراق متصفح Chrome بروتوكول أدوات مطوري Chrome (Chrome DevTools Protocol) للتحكم في المتصفح. ويقوم بتغليف ملف Google Chrome التنفيذي بنص برمجي خبيث للاستمرار، مما يُفعّل البروتوكول على منفذ محلي ويُنشئ اتصالاً عبر بروتوكول WebSocket.

يتيح هذا التكامل للمهاجمين حقن تعليمات JavaScript في الوقت الفعلي، واعتراض حركة المرور عبر خطافات window.fetch و XMLHttpRequest، وسرقة بيانات الاعتماد من خلال التلاعب بالملء التلقائي، والتدخل في محافظ العملات الرقمية. أما وحدة تطبيق Telegram فهي أكثر عدوانية؛ فبدلاً من مجرد سرقة البيانات، تقوم البرمجية بتنزيل أرشيف خبيث، وتمسح التثبيت الشرعي، وتضع بديلاً يتحكم فيه المهاجمون.

تُجري البرمجية بعد ذلك توقيعاً برمجياً مخصصاً (Ad hoc code signing) وتُنهي العملية الأصلية، مما يجبر الضحايا على إعادة تشغيل العميل المفخخ دون أن يلاحظوا ذلك. يتم تسليم بيانات التكوين لهذه الوحدة عبر كتل مشفرة بمعيار AES من نقاط نهاية مخصصة، للحفاظ على الوعي بمستوى المضيف لآثار تطبيق Telegram.

تكتيكات التهرب والتمويه العدوانية

تعتمد برمجية XCSSET v40 على إطار عمل معقد للتمويه والتهرب يشمل الملفات التنفيذية، وحمولات الشبكة، والتعليمات البرمجية المصدرية. يتم تشفير الوحدات المتدفقة بمعيار AES-256-CBC لكل عملية بناء، مع استخدام متجه تهيئة (IV) جديد لكل إرسال حتى لا تتشارك الوحدات المتطابقة في توقيعات التشفير أبداً. وتتبنى الاتصالات الشبكية بنية مفتاح مزدوج، حيث يُدمج المفتاح الوارد داخل نص AppleScript المترجم.

داخلياً، تُشفر السلاسل النصية باستخدام شفرة قيصر بمفتاح (Keyed Caesar cipher) مع أبجديات عشوائية. وعلى مستوى النظام المضيف، تُخرب البرمجية أمان نظام macOS بشراسة؛ حيث تُعطل قنوات تحديث البرامج لمنع تحديثات قواعد بيانات XProtect و MRT و TCC. علاوة على ذلك، تحتفظ بأقفال حصرية على ملفات توقيع YARA الخاصة بنظام XProtect لمنع كتابة قواعد جديدة، وتتدخل في خدمة CloudTelemetryService لإيقاف إرسال بيانات القياس عن بُعد.

الدفاعات القابلة للتنفيذ ومؤشرات الاختراق

يلاحظ الباحثون الأمنيون أن المهاجمين أضعفوا أمنهم التشغيلي من خلال إعادة استخدام شهادات SSL ومفاتيح SSH وبصمات RDP عبر حملات متعددة. يمكن للمؤسسات اكتشاف وحظر سلوكيات برمجية XCSSET v40 باستخدام منصات التحليل السلوكي المدعومة بالذكاء الاصطناعي مثل Cortex XDR و XSIAM، إلى جانب التصفية المتقدمة للروابط وأمان DNS المتقدم.

النوعالقيمةملاحظات
C2hxxps[:]//amzndev[.]in/d/zw_sfp64خادم C2 للملف التنفيذي المساعد لبروتوكول CDP في Chrome
C2hxxps[:]//amzndev[.]ru/d/zw_sfp64خادم C2 للملف التنفيذي المساعد لبروتوكول CDP في Chrome
C2hxxps[:]//googlenets[.]ru/d/zw_sfp64خادم C2 للملف التنفيذي المساعد لبروتوكول CDP في Chrome
C2hxxps[:]//netcdndev[.]in/d/zw_sfp64خادم C2 للملف التنفيذي المساعد لبروتوكول CDP في Chrome
C2hxxps[:]//whitead[.]in/d/zw_sfp64خادم C2 للملف التنفيذي المساعد لبروتوكول CDP في Chrome
C2hxxps[:]//whiteads[.]ru/d/zw_sfp64خادم C2 للملف التنفيذي المساعد لبروتوكول CDP في Chrome

تصعيد تكتيكات الجذور الخفية في نظام macOS

إن الجانب الأكثر إثارة للقلق في برمجية XCSSET v40 ليس قدرتها على اختراق متصفح Chrome أو تطبيق Telegram، بل تفكيكها المنهجي للدفاعات الأصلية في نظام macOS. من خلال وضع أقفال حصرية على ملفات توقيع YARA الخاصة بنظام XProtect وإعماء خدمة CloudTelemetryService، يطبق المهاجمون تكتيكات عدوانية تشبه الجذور الخفية (Rootkits) الخاصة بنظام Windows على بيئة Apple. يشير هذا إلى أن البرمجيات الخبيثة لنظام macOS قد تجاوزت مرحلة سرقة البيانات البسيطة وأصبحت الآن مُصممة لاحتلال طويل الأمد ومقاوم للاكتشاف.

علاوة على ذلك، فإن قرار استهداف المطورين عبر مشاريع بيئة التطوير Xcode يخلق تأثيراً مضاعفاً ومدمراً. يمكن لمحطة عمل واحدة مصابة لمطور أن تدمج البرمجيات الخبيثة عن غير قصد في تطبيقات شرعية، مما يحول البرامج الموثوقة إلى نواقل عدوى لاحقة. تؤكد هذه الحملة على الحاجة الملحة لقدرات فحص الذاكرة وبنية نموذج انعدام الثقة (Zero Trust) داخل بيئات تطوير نظام macOS، حيث تقف حلول مكافحة الفيروسات التقليدية القائمة على الملفات عاجزة تماماً أمام سلسلة التنفيذ الخالية من الملفات هذه.

هل أعجبك هذا المقال؟
Advertisement

عمليات البحث الشائعة