Actualidad ISAC

 
Noticia

XCSSET v40 abusa del protocolo Chrome DevTools para robar cookies y ejecutar comandos

Resumen Informativo

🏷 Tags:PHISHINGMALWARETROYANOVULNERABILIDADCREDENCIALESBACKDOORRCEPARCHE
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada XCSSET v40 abusa del protocolo Chrome DevTools para robar cookies y ejecutar comandos, difundida en fecha 03/08/2026 08:24, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

XCSSET v40: el malware para macOS que convierte un proyecto Xcode en un ataque a la cadena de suministro

La última versión de XCSSET, v40, se oculta dentro de proyectos Xcode manipulados y puede convertir una compilación local en un compromiso de la cadena de suministro. Una vez activado, es capaz de propagarse a otros proyectos, lo que amplía el riesgo para los desarrolladores y para las organizaciones que utilizan su código.

Los desarrolladores del sur de Asia han registrado un aumento en la focalización de la campaña, mientras aparecían proyectos infectados en repositorios y flujos de trabajo de código abierto.

Analistas de Unit 42 identificaron la actividad de v40 a mediados de abril de 2026 y observaron una segunda oleada a comienzos de mayo, con más módulos operativos. En un informe compartido con Cyber Security News, Palo Alto Networks indicó que la campaña había integrado XCSSET en proyectos Xcode vinculados a docenas de aplicaciones con usuarios activos.

El riesgo está en la confianza depositada en las herramientas de desarrollo

Un proyecto comprometido puede parecer completamente normal hasta que alguien lo compila: en ese momento, un script oculto contacta con la infraestructura de los atacantes y descarga código adicional.

Eso convierte la revisión cuidadosa de la configuración del proyecto en una tarea tan importante como revisar el código fuente, una lección que ya se desprendía de casos anteriores de infecciones de proyectos con XCSSET.

Módulo de navegador

Uno de los componentes se conecta al servicio CDP (Chrome DevTools Protocol) expuesto localmente y puede ejecutar JavaScript dentro de las sesiones de navegador activas.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Dominios
domainaccapple[.]ruadschecks[.]ruadsmobi[.]ruadsmorein[.]inadsmoreme[.]inamdcdn[.]ruamzndev[.]inamzndev[.]ruamznprod[.]inapplecdn[.]ruappledisk[.]ruappledns[.]ruapplehosts[.]ruappletime[.]inbulksec[.]rucdnamz[.]inxcssdomaincdnamz[.]rucdnapple[.]incdnatapple[.]rucdnroute[.]rucheckcdn[.]ruchromeads[.]rucnmag[.]rudevnetaps[.]rudnsapple[.]rudnsrelays[.]ruexplorecdn[.]rufiddlejoy[.]rufigmacat[.]rufigmanets[.]infunchats[.]rugironetcdn[.]ruxcssdomaingoalmate[.]rugooglenets[.]rugreencn[.]ruicloudsnet[.]ruimails[.]rulegalads[.]inlittleads[.]inlittledns[.]rumaganet[.]rumindelgate[.]runetapsdev[.]runetcdnads[.]innetcdnamz[.]runetcdndev[.]innetcorps[.]runetsprot[.]inxcssdomainnetsproto[.]innetworkads[.]inrigacdn[.]inrigmajoys[.]inrigmanet[.]rurigmanets[.]insahusuzuki[.]instuffdns[.]intestjoys[.]rutimewebnet[.]invigmanet[.]ruwhitead[.]inwhiteads[.]ruwincdn[.]ruwindsecure[.]ruxcss

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: XCSSET v40 abusa del protocolo Chrome DevTools para robar cookies y ejecutar comandos
Publicado: 03/08/2026 08:24
Enlace: https://cybersecuritynews.com/xcsset-v40-abuses-chrome-devtools
Consultado: 03/08/2026

Consultar publicación original ↗

Anterior
Siguiente