Xcode devs, beware: a new macOS malware variant is sneaking into projects by disguising itself as a trusted app—and even hijacking clipboard crypto transactions. Curious how it evades detection?

https://thedefendopsdiaries.com/xcsset-macos-malware-evolves-new-variant-targets-xcode-developers-with-advanced-stealth-and-persistence/

#xcsset
#macosmalware
#xcode
#supplychainattack
#cybersecurity
#malwareanalysis
#obfuscation
#cryptotheft
#browsersecurity

XCSSET macOS Malware Evolves: New Variant Targets Xcode Developers with Advanced Stealth and Persistence

Discover how the latest XCSSET macOS malware variant targets Xcode developers with advanced stealth, persistence, and supply chain attacks.

The DefendOps Diaries

⚠️ Cảnh báo: Kẻ xấu đang lợi dụng danh tiếng GitHub để phát tán mã độc trên macOS! Hãy cẩn thận khi tải về các dự án từ nguồn không đáng tin cậy. #macOS #Malware #BảoMật #AnToànThôngTin #macOSMalware #Security #CyberSecurity

https://adam.kostarelas.com/blog/github-macos-malware/

Githubs reputation being exploited by bad actors to distribute malware | Adam Kostarelas

Bad actors are abusing the SEO of github

Moonlock analysed Mac.c stealer, a new rival to AMOS. Learn its tactics, code reuse, and "building in public" strategy. https://hackernoon.com/macc-stealer-takes-on-amos-a-new-rival-shakes-up-the-macos-infostealer-market #macosmalware
Mac.c Stealer Takes on AMOS: A New Rival Shakes Up the macOS Infostealer Market | HackerNoon

Moonlock analysed Mac.c stealer, a new rival to AMOS. Learn its tactics, code reuse, and "building in public" strategy.

Nowe złośliwe oprogramowanie „NimDoor” atakuje użytkowników macOS

Zespół SentinelLabs ujawnił kampanię hakerską prowadzoną przez grupę powiązaną z Koreą Północną (DPRK), która wykorzystuje fałszywe zaproszenia Zoom do infekowania komputerów Mac złośliwym oprogramowaniem nazwanym NimDoor.

To jeden z najbardziej zaawansowanych ataków na macOS, skierowany głównie w startupy z sektora Web3 i kryptowalut.

Jak działa atak?

  • Podszywanie się pod znajomego na Telegramie – ofiara zapraszana jest na spotkanie przez Calendly.
  • W e-mailu pojawia się fałszywy link do aktualizacji SDK Zooma – zawiera plik z ponad 10 000 pustych linii kodu, by ukryć funkcję.
  •  Po uruchomieniu, malware:
    • nawiązuje zaszyfrowane połączenie przez WebSocket Secure (wss) z serwerem kontrolującym,
    • utrzymuje dostęp po restarcie systemu, wykorzystując sygnały SIGINT/SIGTERM,
    • eksportuje dane z Keychaina, przeglądarek i Telegrama przy użyciu skryptów Bash,
    • wykorzystuje AppleScript i język Nim, co jest rzadkością w malware na macOS.
  • Co czyni NimDoor wyjątkowym? Wykorzystuje język Nim – bardziej złożony i mniej wykrywany niż typowe Go, Python czy Bash. Wprowadza też nową technikę trwałości, działającą nawet po restarcie systemu. Posiada ponadto rozbudowany łańcuch infekcji, od socjotechniki po wieloetapowe backdoory.

    Fałszywy plik aktualizacji zawiera ukryty kod, utrudniając analizę i wykrycie.

    Jak się zabezpieczyć?

  • Nie pobieraj aktualizacji Zooma (ani innych aplikacji) spoza oficjalnych źródeł.
  • Zgłaszaj podejrzane zaproszenia do spotkań otrzymane przez Telegram lub e-mail.
  • Regularnie aktualizuj macOS i oprogramowanie zabezpieczające.
  • Używaj menedżera haseł i weryfikacji dwuetapowej.
  • #AppleScriptMalware #atakNaWeb3 #BashExfiltration #fakeZoomSDK #hakerzyZKoreiPółnocnej #kryptowalutyBezpieczeństwo #macOSMalware #macOSSpyware2025 #macOSZabezpieczenia #malwareNim #NimDoor #SentinelLabsRaport #zagrożeniaDlaStartupów #ZoomFałszywaAktualizacja

    🔍 Understanding #macos #malware is crucial for any professional today.

    Check out my in-depth guide on analyzing PKG files to enhance your skills in macOS #malwareanalysis Analysis: https://www.malwr4n6.com/post/macos-malware-analysis-pkg-files

    @blacktop

    #macosx #macosmalware #apple #macmalware #guide #dfir

    macOS Malware Analysis : PKG Files

    An article on macOS Malware Analysis for PKG Files.

    Malwr4n6

    Objective by the Sea slides/recordings are posted to their site. Check it out for great research on all things macOS security.

    https://objectivebythesea.org/v7/talks.html

    #obts #macosmalware #macos #threatintel #vulnerability

    #OBTS v7.0: Talks

    Conference Talks

    Banshee Stealer Quellcode geleakt: macOS-Malware unschädlich gemacht

    Cyberkriminelle geben auf: Die Malware Banshee Stealer für MacOS wurde nach Veröffentlichung des Quellcodes aufgegeben.

    TARNKAPPE.info
    Neue macOS-Malware tarnt sich als beliebte Apps und stiehlt Daten
    Sicherheitsforscher:innen haben eine neue macOS-Malware entdeckt, die darauf abzielt, die sensibelsten Daten der Nutzer:innen zu stehlen. Die Malwa
    https://www.apfeltalk.de/magazin/news/neue-macos-malware-tarnt-sich-als-beliebte-apps-und-stiehlt-daten/
    #Mac #News #CthulhuStealer #Cyberkriminalitt #Datensicherheit #Gatekeeper #iCloudSchlsselbund #MacAppStore #MacOSMalware #MacOSSequoia #MalwareSchutz #Sicherheitsbedrohungen
    Neue macOS-Malware tarnt sich als beliebte Apps und stiehlt Daten

    Die Bedrohung durch Cthulhu Stealer: Erfahren Sie, wie diese macOS-Malware sensible Daten stiehlt und wie Sie sich davor schützen können.

    Apfeltalk Magazin
    Cthulhu Stealer Strikes Apple Users in Latest MacOS Malware Attack
    Attention all Apple users! It's time to batten down the hatches and protect your precious data because a new malware attack is on the loose. Cybersecurity researchers have discovered a sinister new threat known as the Cthulhu Stealer, targeting macOS users with its tentacles of destruction.
    #CthulhuMalware #MacOSSecurity #AppleUsers #CyberAttack #MalwareAlert #TechNews #CyberSecurity #MacOSMalware #virus
    https://cloudhosting.evostrix.eu/cthulhu-stealer-strikes-apple-users-in-latest-macos-malware-attack/
    Cthulhu Stealer Strikes Apple Users In Latest MacOS Malware Attack » Security

    Attention all Apple users! It's time to batten down the hatches and protect your precious data because a new malware attack is on the loose. Cybersecurity

    Evo Cloud

    What is old is new again, #atomicstealer being distributed via #clearfake campaign. Haven't seen that in a while!

    Clearfake domain: cejecuu4[.]xyz
    C2: 193.124.185[.]23

    Payload staged in Dropbox

    #macosmalware #infostealers #amos #fakebrowserupdates #fakechrome