Xcode là bộ công cụ phát triển phần mềm (SDK) chính thức để tạo, kiểm thử và phát hành phần mềm cho tất cả các nền tảng của Apple. Theo báo cáo của nhóm nghiên cứu Unit 42 thuộc Palo Alto Networks, biến thể XCSSET v40 mới được ghi nhận trong hai đợt tấn công diễn ra vào giữa tháng 4 và đầu tháng 5/2026.
Đặc biệt, so với các phiên bản trước, XCSSET không chỉ được nâng cấp về kỹ thuật né tránh phát hiện mà còn được bổ sung thêm nhiều mô-đun mới nhằm mở rộng khả năng kiểm soát thiết bị và đánh cắp dữ liệu.
Tấn công từ chính môi trường nhà phát triển phần mềm
Điểm đáng lo ngại của XCSSET là cơ chế lây nhiễm không thông qua email lừa đảo hay tệp đính kèm độc hại như nhiều hình thức tấn công truyền thống. Thay vào đó, kẻ tấn công xâm nhập vào các kho lưu trữ Git chứa dự án Xcode, sau đó chèn một đoạn script download vào những tệp tưởng chừng vô hại.
Khi lcác nhà phát triển tải các dự án này về và tiến hành biên dịch, đoạn mã độc sẽ được kích hoạt, âm thầm cài đặt XCSSET lên máy tính mà không tạo ra nhiều dấu hiệu bất thường. Sau khi xâm nhập thành công, mã độc tiếp tục lây nhiễm sang các dự án Xcode khác trên cùng thiết bị, từ đó mở rộng phạm vi phát tán thông qua việc chia sẻ mã nguồn hoặc cộng tác phát triển phần mềm.

Dự án Xcode bị nhiễm mã độc (Nguồn: Unit 42)
Phương thức này đặc biệt nguy hiểm bởi nó khai thác niềm tin giữa các nhà phát triển đối với những dự án mã nguồn mở hoặc kho lưu trữ dùng chung. Chỉ cần một kho Git bị xâm nhập, mã độc có thể lan truyền tới nhiều lập trình viên và doanh nghiệp trong chuỗi phát triển phần mềm.
Chuỗi lây nhiễm nhiều giai đoạn, triển khai hàng loạt mô-đun độc hại
Theo phân tích của Unit 42, XCSSET v40 sử dụng chuỗi lây nhiễm gồm bốn giai đoạn trước khi triển khai tới 17 mô-đun chức năng khác nhau. Cách tiếp cận theo từng giai đoạn giúp mã độc hoạt động kín đáo hơn, đồng thời giảm khả năng bị các giải pháp bảo mật phát hiện ngay từ đầu.
Sau khi hoàn tất quá trình cài đặt, XCSSET có thể đánh cắp thông tin đăng nhập, ghi lại thao tác bàn phím (keylogging), theo dõi và chỉnh sửa dữ liệu trong clipboard, chiếm quyền điều khiển trình duyệt và thu thập dữ liệu.
Khả năng hoạt động theo mô-đun cũng giúp kẻ tấn công dễ dàng bổ sung thêm tính năng mới mà không cần thay đổi toàn bộ cấu trúc của phần mềm độc hại.
Xuất hiện mô-đun chiếm quyền Chrome và Trojan Telegram
Một trong những điểm mới đáng chú ý nhất của XCSSET v40 là việc bổ sung hai thành phần độc hại hoàn toàn mới, bao gồm mô-đun chiếm quyền điều khiển Chrome và Trojan Telegram.
Đối với Chrome, mã độc tạo ra một trình khởi chạy độc hại, đồng thời kích hoạt Chrome DevTools Protocol (CDP) trên cổng cục bộ để thực thi các đoạn JavaScript do máy chủ điều khiển và ra lệnh (C2) gửi xuống. Thông qua cơ chế này, kẻ tấn công có thể can thiệp trực tiếp vào các phiên duyệt web của nạn nhân.
Điều này đồng nghĩa với việc thông tin đăng nhập, cookie, dữ liệu giao dịch trực tuyến và cả các giao dịch liên quan đến ví tiền điện tử MetaMask đều có nguy cơ bị đánh cắp hoặc chỉnh sửa theo thời gian thực. Thậm chí, mã độc còn hỗ trợ thực thi lệnh hệ thống thông qua cơ chế reverse shell không cần tệp (fileless), giúp giảm dấu vết trên thiết bị và gây khó khăn cho quá trình điều tra.
.jpg)
Cơ chế chiếm quyền điều khiển Chrome (Nguồn: Unit 42)
Trong khi đó, Trojan Telegram hoạt động theo cách thay thế ứng dụng Telegram Desktop hợp pháp bằng một phiên bản độc hại, nhằm phục vụ mục đích theo dõi hoặc đánh cắp thông tin liên lạc của người dùng. Mặc dù các nhà nghiên cứu chưa thể giải mã hoàn toàn cấu hình của mô-đun này, nhưng việc giả mạo ứng dụng liên lạc phổ biến đã cho thấy xu hướng mở rộng phạm vi tấn công của XCSSET vượt ra ngoài môi trường phát triển phần mềm.
Liên tục nâng cấp kỹ thuật né tránh
Không chỉ bổ sung thêm chức năng, XCSSET v40 còn được cải tiến mạnh về khả năng né tránh phát hiện.
Theo Unit 42, mã độc có khả năng tự động biên dịch lại thành phần loader trên máy chủ điều khiển, sử dụng các khóa mã hóa khác nhau cho dữ liệu gửi đi và nhận về, đồng thời làm rối tên hàm, biến và chuỗi ký tự bằng thuật toán riêng biệt cho từng bản dựng. Điều này khiến mỗi mẫu XCSSET gần như mang đặc điểm riêng, gây khó khăn cho các công cụ phát hiện dựa trên chữ ký truyền thống.
Đáng chú ý hơn, sau khi xâm nhập hệ thống, mã độc còn chủ động vô hiệu hóa nhiều cơ chế bảo vệ tích hợp của macOS như XProtect, MRT, TCC và Rapid Security Response. Mã độc cũng tìm cách dừng dịch vụ CloudTelemetryService của Apple và ngăn chặn việc cập nhật chữ ký bảo mật của XProtect, qua đó kéo dài thời gian tồn tại trên thiết bị bị nhiễm.
Những hành vi này cho thấy XCSSET không còn là một phần mềm độc hại đơn thuần mà đã phát triển thành một nền tảng tấn công có khả năng duy trì quyền kiểm soát lâu dài và chống lại các biện pháp phòng vệ mặc định của hệ điều hành.
Cảnh báo đối với cộng đồng phát triển phần mềm
XCSSET không phải là cái tên mới trong giới an ninh mạng. Phần mềm độc hại này đã xuất hiện từ năm 2021 và từng nhiều lần bị phát hiện khai thác các lỗ hổng zero-day trên macOS. Tháng 9/2025, Microsoft cũng từng cảnh báo về chiến dịch phát tán XCSSET thông qua các dự án Xcode bị xâm nhập, đồng thời ghi nhận một biến thể có khả năng đánh cắp tài sản tiền điện tử.
Việc XCSSET tiếp tục xuất hiện với phiên bản nâng cấp cho thấy các nhóm tấn công vẫn coi môi trường phát triển phần mềm là mục tiêu chiến lược. Khi một nhà phát triển bị xâm nhập, nguy cơ không chỉ dừng lại ở việc mất dữ liệu cá nhân mà còn có thể ảnh hưởng tới toàn bộ sản phẩm phần mềm, doanh nghiệp và người dùng cuối trong chuỗi cung ứng.
Các nhà nghiên cứu của Unit 42 khuyến nghị các tổ chức và lập trình viên cần tăng cường giám sát những hoạt động AppleScript bất thường, phát hiện kịp thời các thay đổi trái phép trên trình duyệt, kiểm tra các ứng dụng có chữ ký đáng ngờ cũng như theo dõi các tên miền bất thường liên quan đến macOS. Bên cạnh đó, việc thường xuyên rà soát các thư viện phụ thuộc và kiểm tra tính toàn vẹn của các kho mã nguồn mở trước khi đưa vào quy trình phát triển được xem là biện pháp quan trọng nhằm giảm thiểu nguy cơ từ các cuộc tấn công chuỗi cung ứng ngày càng tinh vi hiện nay.
