TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32387 25
CTT Report Hub #ParsedReport #CompletenessMedium 08-09-2026 Compromised Flutter package on pub.dev contains XCSSET malware https://www.aikido.dev/blog/compromised-flutter-package-on-pub-dev-contains-xcsset-malware Report completeness: Medium Threats: Xcsset Polymorphism_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакет Flutter `universal_file_viewer` содержал ВПО XCSSET, скрытую в файлах сборки примера, что произошло из-за скомпрометированной среды поддержки. Вредоносная программа активируется только при сборке примерного приложения из репозитория, связываясь с инфраструктурой злоумышленника для загрузки и выполнения зашифрованных полезных нагрузок. ВПО способна распространяться через хуки сборки и Git, обеспечивать постоянство на macOS, повышать привилегии, а также красть данные браузеров, мессенджеров, системы и пользователей.
-----

Было обнаружено, что пакет Flutter `universal_file_viewer` версии 0.1.5 на pub.dev содержит macOS-вариант ВПО XCSSET. Основной код на Dart в каталоге `lib/` был чистым, однако вредоносные файлы сборки были встроены в каталог `example/`, включённый в опубликованный архив. Инфекция исходила из скомпрометированной системы macOS разработчика-обладателя пакета и связанного с ней репозитория GitHub. Обычное использование пакета в качестве зависимости не приводит к выполнению ВПО; для эксплуатации необходимо клонировать репозиторий и локально собрать его пример приложения.

ВПО внедрила хуки сборки в конфигурации Android Gradle и Xcode. Обфусцированные команды восстанавливают инструменты, такие как `xxd`, `base64` и `curl`, во время выполнения, чтобы обойти простейшее строковое обнаружение. Сборки для Android обращаются к C2-серверу `5yotmxcc54l9xda[.\]ru/a` с тегом кампании `p=android_kotlin`. Конфигурации сборки Xcode и macOS обращаются к `qdgs232i-q[.\]ru` и `ejntin6hkjt7gj2[.\]ru`, используя тег `p=xcode_rule`. Начальный запрос получает скрипт, который определяет операционную систему и имя пользователя перед загрузкой зашифрованного shell-скрипта.

Скрипт второго этапа собирает серийный номер аппаратного обеспечения и локаль, загружает загрузчик в `/tmp/h`, создаёт и запускает скрытый пакет приложения, а также удаляет временные файлы в течение примерно десяти секунд. Загрузчик представляет собой скомпилированный AppleScript, который расшифровывает сам себя с помощью AES-256-CBC, используя ключ, зависящий от дня, и выполняет основной полезный код в памяти. Основной полезный код загружает дополнительные модули из инфраструктуры C2 и запускает их через `osascript`.

XCSSET распространяется путём добавления вредоносных хуков `preBuild` в проекты Android, хуков pre-commit в репозитории Git и фаз сборки Run Script в проекты Xcode. Кроме того, он обеспечивает закрепление, заменяя элемент Launchpad в Dock поддельным приложением, которое при запуске открывает легитимный Launchpad, но одновременно выполняет вредоносный код.

ВПО содержит модули для кражи паролей, файлов cookie и токенов сессий в Chrome; данных Safari и Firefox; файлов сессий Телеграм; заметок, напоминаний, календаря, содержимого буфера обмена и файлов в выбранных папках домашнего каталога. Она способна имитировать «Настройки системы» и использовать `sudo` для повышения привилегий. Украденные данные шифруются с помощью AES-256-CBC и отправляются на конечную точку `/u` злоумышленника, при этом многие модули выполняются без создания постоянных файлов на диске.
More from @aptreports
  1. Oct 6, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 6, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 6, 2026#ParsedReport #CompletenessMedium 05-10-2026 Caught in 4K: The Gentlemen Files https://www…
  4. Oct 6, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 6, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 6, 2026#ParsedReport #CompletenessMedium 05-10-2026 Malicious Crypto Shell Packages Target RubyGe…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →