xcode病毒

在我們的印象中,蘋果出品的 Mac 和 iOS 設備一向以安全著稱,反倒是用戶范圍廣得多的 Windows 設備和 Android 設備在安全問題上被詬病頗多。但是這種固有印象如今已經面臨了諸多挑戰,Mac 之前已經局部崩潰,這一次 iOS 設備則面臨了非常嚴峻的危機。

危機來自第三方 Xcode 工具

國內多個廠商的大牌應用使用了第三方途徑下載的 Xcode 開發工具(非 Apple 正規途徑),用了這個“李鬼開發工具”編譯出來的 App 被注入了第三方的代碼,會向一個網站(http://init.icloud-analysis.com)上傳用戶數據,這個網站是病毒作者用來收集用戶數據的,而這個潛在了極大危害的病毒名叫 XcodeGhost。

Xcode 是運行在操作系統 Mac OS X 上的集成開發工具(IDE),由蘋果公司開發,是開發 OS X 和 iOS 應用程序的最快捷最普遍的方式。

根據安全網站 Wooyun 的披露,即使把蘋果官網上的下載 URL 復制到迅雷里下載,最終下載到的還是一個有毒的第三方 Xcode 開發工具,同理,另外從百度網盤上下載的 Xcode 編譯器也中招了,目前來看,除了從蘋果官方直接下載之外,任何第三方來源,甚至第三方下載渠道的 Xcode 工具都不能保證安全。

來自 Wooyun 的文章稱:

雖然 XCodeGhost 并沒有非常嚴重的惡意行為,但是這種病毒傳播方式在 iOS 上還是首次。也許這只是病毒作者試試水而已,可能隨后還會有更大的動作,請開發者務必要小心。這個病毒讓我想到了 UNIX 之父 Ken Thompson 的圖靈獎演講 “Reflections of Trusting Trust”。他曾經假設可以實現了一個修改的 tcc,用它編譯 su login 能產生后門,用修改的 tcc 編譯 “正版” 的 tcc 代碼也能夠產生有著同樣后門的 tcc。也就是不論 bootstrap (用 tcc 編譯 tcc) 多少次,不論如何查看源碼都無法發現后門,真是細思恐極啊。

并且,在后續的追蹤中,發現 http://init.icloud-analysis.com 這個網站的服務器已經關閉,也挖掘不到太多信息,目前也還找不到這個老道病毒作者的痕跡。

也有網友舉證說,有網名為”coderfun”的投毒者在各種 iOS 開發者論壇或者微博下留言放下載地址引誘 iOS 開發者下載有毒版本的 Xcode。并且中毒的版本不止 Xcode 6.4,還有 6.1,6.2 和 6.3 等等。

哪些應用中招了?

不廢話,直接列表:

網易云音樂

滴滴出行

12306

中國聯通手機營業廳

高德地圖

簡書

豌豆莢的開眼

網易公開課

下廚房

51 卡保險箱

同花順

中信銀行動卡空間

這是 iOS 開發者圖拉鼎自己測試的結果,上述是目前已經確定的名單,按照這個態勢,后續中招的 iOS 應用極有可能(實際上應該是一定會)繼續擴大。并且這個名單中還有很多金融股票相關的,潛在危害難以估量。

在 XcodeGhost 病毒被曝光后,被確認中招的網易云音樂馬上發布公告:

“這次感染設計信息皆為產品的系統信息,無法調取和泄露用戶的個人信息。目前感染制作者的服務器已經關閉,不會再產生任何威脅?!?/p>

但是事實真的如此嗎?

實際危害在哪里?

一開始的時候,關注此事的 iOS 開發者表示這個事情的危害并不大,在隱私問題多多的現今,這種程度的泄露算不得什么。但是!在仔細查看研究之后,這些人收回了前面的言論。

四葉新媒體聯合創始人,微博用戶 Saic 稱:

“拿文件看了一下,這個木馬劫持了所有系統的彈窗(例如 IAP 支付),然后向目標服務器發送了加密數據,目前還不知怎么解密發出去的請求。”

比方說,在中毒的應用 中進行一次 IAP(In-App Purchase,智能移動終端應用程序付費的模式)內購,比如網易云音樂中的 Taylor Swift 音樂包,此時輸入的密碼或者 Touch ID 后,就有加密數據發往目標服務器,現在不清楚加密信息是什么。因此,下載了中招應用的用戶的密碼都存在著泄露的危險。

所以,網易云音樂公告所說的“目前感染制作者的服務器已經關閉,不會再產生任何威脅”沒有錯,但是,之前已經有許多信息被發往了目標服務器了,網易等中招應用甩鍋的話,不能無視這一致命的前提。

開發者和用戶該怎么做

iOS 開發者周楷雯告訴愛范兒,作為開發者,首先檢校自己的 Xcode 開發工具是否中招,一切從第三方網站或者下載工具下載的 Xcode 都要刪除,包括通過用官方地址通過迅雷來下載的,立即使用直接從官方 App Store 下載的最新版 Xcode 也是必須要動作。iOS 開發者圖拉鼎在微博上還稱,有條件的公司應該在今天開始專門設置一臺有專人管理的 Build Server,所有發布至 App Store 的 App 只能從該臺電腦 Build 并發布,以防止未來此類事件的再現。

至于用戶,目前能做的除了祈禱自己不要泄露敏感信息之外,第一時間做的肯定還是修改各種在 iOS 設備上使用過的密碼,尤其是 iCloud 密碼,并且開啟兩步驗證,構筑密碼之

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 229,001評論 6 537
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 98,786評論 3 423
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事?!?“怎么了?”我有些...
    開封第一講書人閱讀 176,986評論 0 381
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,204評論 1 315
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 71,964評論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 55,354評論 1 324
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,410評論 3 444
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 42,554評論 0 289
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 49,106評論 1 335
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 40,918評論 3 356
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,093評論 1 371
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,648評論 5 362
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,342評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,755評論 0 28
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 36,009評論 1 289
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,839評論 3 395
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,107評論 2 375

推薦閱讀更多精彩內容

  • 齊家有個郎,人才兩不兼。千里競相逐,入戶得五千。
    葉芙蓋妮婭瑪爾斯閱讀 186評論 0 0
  • 公司有很多的地方需要用到彈出的提示界面,基本的效果是一樣的,但是內容又有很大的不同,每個界面都要重寫,工作起來很費...
    xiao小馬哥閱讀 336評論 0 0