智能

9/21 更新 | 没越狱的 iPhone 也被黑客攻破了,原因有点滑稽

周韶宏 · ·

罪魁祸首是图省事的软件开发者

9 月 21 日更新:

XcodeGhost 引起的安全事件还在持续发酵。据路透社报道,苹果官方已经在周日确认 App Store 当中存在被感染应用。

“我们已经将这些 app 从 App Store 当中移除,并且和开发者合作,确保他们使用正版的 Xcode 重新开发应用。”苹果的一名发言人 Christine Monaghan 在邮件中说。

不过,苹果官方并未透露到底有多少应用已经被感染,以及苹果用户如何检测自己的设备是否存在风险。

目前,已经有多家安全公司对 iOS 应用做出排查,安全公司 Palo Alto Networks 检测到超过 90 个被感染应用,包括微信和滴滴打车。

Palo Alto Networks 的主管 Ryan Olson 表示,尽管功能有限,但这次的病毒依然是个重大隐患,它表明黑客可以通过开发者攻击苹果应用商店,其他的黑客也许会有机可图。

曾经开发 iOS 越狱工具的“盘古团队”发布了一款检测工具,能够检测用户手机里有哪些中招应用并将检测结果发送到云端。截止到目前,盘古团队一共检测到不同版本的被感染应用 1000 个。

盘古团队的@Daniel_K4 表示:“这背后是一个黑产团队, 涉及多个平台, 包括 Windows 和 iOS,看来自己主动出来澄清说只是实验的说法不攻自破, 如果说这是个实验的话, 那也是为了后面进行更大的动作做准备。”

9 月 19 日更新:

恶意代码的作者@XcodeGhost-Author 19 日向公众道歉,表示自己的行为只是“实验”、“没有任何威胁性行为”,所谓的 XcodeGhost 是一段“已经死亡的代码”。

猿题库的 iOS 开发者@唐巧_boy 对作者放出的源代码做了分析:“和逆向出来的代码行为一致,应该是真的。

即便始作俑者已经出面澄清,但这并不意味着风险就此消失,毕竟第三方 Xcode 可能不止这一个版本。以往我们常常认为只要不越狱,在 App Store 老老实实地下载应用,自己的 iOS 设备就不会被感染病毒。XcodeGhost 的出现说明黑客能绕开苹果的审核,使得官方应用商店的应用也不再安全。

另据腾讯安全应急响应中心的的排查,下载量最高的 5000 个应用中,已经有 76 款 app 被感染。

原文:

今天早上,微博用户@JoeyBlue_曝光说,部分中国的 iOS 应用因为开发时使用了来路不明的开发工具,开始在用户不知情的情况下上传数据。

已经明确的感染对象包括网易云音乐的最新版本 v2.8.3。另据开发者论坛 V2EX 的曝光,其他感染者包括了高德地图、简述、开眼、网易公开课和下厨房。

罪魁祸首是第三方的 Xcode。Xcode 是苹果官方的开发工具,想要开发一款 iOS 或 OS X 应用,开发者必须下载使用它。

官方的 Xcode 有 3.59 GB 的大小。很多中国软件开发者由于担心苹果官网的下载速度以及频繁的登录,而从来路不明的网盘上直接下载。

乌云知识库作者蒸米对病毒样本 XcodeGhost 做出了分析,证实了这个代码会收集应用和系统的基本信息,包括时间、bundle id(包名)、应用名称、系统版本、语言、国家等,并上传到一个域名为 init.icloud-analysis.com 的网站。

事实上,这个由于开发者不良习惯造成的漏洞,对用户来说并没有太多值得担心的地方,被上传的用户信息大多比较基础,并不会涉及大面积隐私泄露。如果还是担心,可以选择修改密码或直接卸载被感染应用。

不过植入恶意代码的人可以通过这些数据收集到用户用了哪些应用,而这是可以卖钱的数据。

目前病毒的制作者已经将网站关闭。对此,网易云音乐在 18 日下午发出公告表示:“此次感染涉及信息皆为产品的系统信息,无法调取和泄露用户的个人信息。目前感染源制作者的服务器已经关闭,不会再产生任何威胁。”

在这条微博下面,有用户对这段声明做了“翻译”:“虽然我们愚蠢又无能,也不知如何收拾残局,但不知道为什么,好像敌人暂时没动静了。这件事就当没发生,就当没发生!

中招应用的开发者要面临的问题更为严峻。使用非官方渠道下载 Xcode 的 iOS 开发者除了需要检查应用、重新生成以外,还得提交给苹果审核。而以苹果的审核机制,一个应用升级通过审核往往需要至少一周时间,最近又有大批应用为 iOS 9 升级,速度只会更慢。

除非苹果为受感染应用打开快速升级通道,否则新版本可能得等一两周才会上线。

到那时,已经卸载的用户,到时候还会回来么?

题图来自海洛创意


原文链接 (已下线): http://www.qdaily.com:80/articles/15154.html
Wayback 快照: http://web.archive.org/web/20161026065312/http://www.qdaily.com:80/articles/15154.html