08-09-2026
Compromised Flutter package on pub.dev contains XCSSET malware
https://www.aikido.dev/blog/compromised-flutter-package-on-pub-dev-contains-xcsset-malware
Report completeness: Medium
Threats:
Xcsset
Polymorphism_technique
Dockutil_tool
Victims:
Flutter developers, Android developers, Xcode developers, Git repository users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.013, T1033, T1036, T1041, T1059.002, T1059.004, T1070.004, T1071.001, have more...
IOCs:
File: 9
Url: 1
Domain: 3
Soft:
Flutter, macOS, Android, curl, Chrome, Firefox, Telegram, sudo
Algorithms:
base64, aes-256-cbc
Languages:
groovy, kotlin, applescript
Platforms:
intel, apple
Links:
https://github.com/AikidoSec/safe-chain