Los equipos de desarrolladores se infectan sin que lo noten, incluso mientras compilan sus proyectos.

Tras varios meses de calma, el malware especializado en comprometer los ordenadores de desarrolladores ha regresado con una actualización que casi no deja rastros en el disco. Los especialistas de Palo Alto Networks detectaron una nueva versión del malware para macOS XCSSET, la número cuarenta, que desde abril de 2026 se propaga a través de proyectos Xcode infectados, los entornos de desarrollo de aplicaciones para dispositivos Apple.
La infección no comienza al descargar el archivo, sino al compilar el proyecto: en cuanto el desarrollador compila el código infectado, en segundo plano se ejecuta un script que se conecta con el servidor de control y va descargando gradualmente módulos adicionales. La fase final del malware funciona completamente en la memoria RAM y todos los archivos temporales se eliminan del disco, lo que dificulta de manera significativa la detección y el análisis de la infección.
El malware puede propagarse por sí mismo: infecta todos los proyectos Xcode encontrados en el equipo, así como los hooks de repositorios Git, convirtiendo la máquina de trabajo del desarrollador en una fuente de nuevos ataques a la cadena de suministro de software. En la nueva versión se identificaron 17 módulos funcionales —desde el robo de datos del portapapeles y de las notas de Apple Notes hasta la interceptación completa del navegador.
Un módulo nuevo para Google Chrome merece atención especial. Envuelve el navegador legítimo con un script auxiliar que ejecuta Chrome con parámetros especiales que activan CDP en un puerto local.
A través de esa conexión, los atacantes obtienen la posibilidad de ejecutar código JavaScript arbitrario directamente en las pestañas abiertas, robar cookies y contraseñas, suplantar direcciones de billeteras de criptomonedas e incluso ejecutar comandos en el sistema mediante entradas especialmente formateadas en la consola del navegador; en esencia, obteniendo acceso remoto oculto al equipo. Google fue informada del hallazgo, y la compañía confirmó que una protección similar ya está implementada en Windows y ahora se está ajustando para macOS.
El segundo añadido nuevo es la suplantación del mensajero Telegram: el malware descarga una versión falsificada de la aplicación, elimina la original y firma la copia falsa con una firma local sin certificado, tras lo cual finaliza forzosamente el proceso del Telegram real, obligando al usuario a iniciar la copia infectada.
Aparte del robo de datos, el malware intenta debilitar las defensas del propio sistema: desactiva las actualizaciones automáticas, bloquea la transmisión de telemetría a Apple y dificulta la actualización de las bases de seguridad XProtect, además de restablecer los permisos de automatización para volver a obtenerlos mediante engaños al usuario. Para mantenerse sigiloso, el código y las solicitudes de red se cifran cada vez de nuevo, y los ejecutables se recompilan en el servidor de los atacantes varias veces al día.
Para reducir el riesgo, en Palo Alto Networks recomiendan vigilar procesos AppleScript anómalos, controlar las rutas de lanzamiento de los navegadores y bloquear la escritura no autorizada de archivos, supervisar cambios en la configuración del sistema mediante la utilidad defaults, detectar aplicaciones auto-firmadas que evaden Gatekeeper e implantar comprobaciones automáticas de dependencias en repositorios abiertos antes de su uso en el desarrollo.