中国流行的iOS应用遭到前所未有的恶意软件感染
发生了什么?
据最近的报道,中国开发者使用的某些版本的Xcode被感染,在开发者不知情的情况iOS应用中就被注入了用于跟踪的代码。(1、2)。被注入后,开发者们将他们被感染的iOS应用程序的上架了App Store并得到苹果批准。截止完稿前,这些被感染的应用在App store仍可访问(外部链接)。任何安装并启动了这些被感染应用的用户都将是追踪代码的受害者。
这是苹果应用商店一次重大的感染事件。苹果以人工审查所有的被提交应用而著名,相对Android商店的恶意软件会更多。这是苹果应用商店历史上最广泛和重大的一次恶意软件事件传播事件。
这些被感染Xcode被托管在百度云上。百度本身似乎并没有意识到这些Xcode是被感染的。在这次事件逐渐浮出水时该公司于昨日删除了这些被感染的文件。由于在中国下载外国网站的文件时速度非常慢,许多中国人希望能够从国内网站来下载。很多人也会使用下载软件,如迅雷,而不是直接从官方的Mac App Store中下载。
据用户的报告,许多中国著名的应用受到影响。我们在下面的列表中链接了测些受感染的应用,但请不要下载他们,我们只是链接他们,目的是使用户能够知道具体是哪些应用程序。这些受影响的应用程序包括:
微信(link is external) 中国最流行的聊天应用
网易云音乐(link is external) (NetEase Cloud Music) - 网易的免费音乐应用
网易公开课(link is external) (NetEase) - 被许多学生所使用的公开教育应用
中信银行动卡空间(link is external) (China CITIC Bank Card Space)
中国联通手机营业厅(link is external) (China Unicom Shop)
滴滴出行(link is external) (DiDi travel) - 流行的打车应用
12306(link is external) - 中国官方的火车票务应用
高德地图(link is external) (Auto-Navigation)
要注意,其中网易的两个应用是网易官方出品的。网易是中国最大的互联网公司之一。微信是中国最流行的聊天应用。中国联通是中国主要的电信公司之一,中信是中国最大的银行之一。这些应用程序几乎都是最流行的,并且受到用户的高度信赖。这些公司的开发商无视数字签名的警告并继续使用被感染Xcode是非常不负责任的行为。如果该恶意软件的作者对微信或中信进行有针对性的攻击,他就能够从中获得用户凭据,搜集聊天记录,联系人列表,甚至是银行账户的详细信息!
网易已经发布了对网易云音乐用户的警告:
微信也表明已知晓此问题:
已经被感染的用户如何才能减轻这种影响?
如果你是一个iPhone用户,这有一些你可以做的:不要下载上面的应用。除非绝对必要,否则不要给应用授予权限。启用Apple ID的两步验证(链接外部)。尽管现在这个恶意软件的目的似乎并不是Apple ID,但是更为激进的恶意软件有可能在将来会显示一个假窗口,来骗取登录凭证。据topaloaltonetworks所称,该恶意软件当前的影响有:
-
当前时间
-
目前被感染的应用程序名称
-
该应用程序捆绑标识符
-
当前设备名称和类型
-
当前系统的语言和国家
-
当前设备的UUID
-
网络类型
如果你是一个iOS开发者,你有很多需要做来确保您的开发系统安全:
-
始终从官方的Mac App Store下载Xcode。其他的开发工具也一样,保证要从官方渠道下载。
-
始终要检查的开发工具的数字签名。忽视签名警告的开发商是不负责任的。Xcode显然已经由苹果签名,所有其他的版本都会产生警告。
-
将开发系统与您的日常系统隔离开。开发系统应只用于开发,而不是浏览其他网站。如果物理隔离有困难,对于开发商来说最起码应该使用一个专用的用户帐户。
苹果应该怎样做,来减轻这些感染?
苹果应该立即扫描其整个App Store来寻找恶意软件的特征,并删除所有受影响的应用程序。
苹果的Gatekeeper应当对应用程序启用预加载列表来强制签名验证。例如,如果Xcode和其他关键应用的签名无效,操作系统不应允许用户绕过,并继续安装。 (这个想法是类似于HSTS预载,来防止网络攻击。)
我们已要求苹果这种情况下解释他们的缓解策略,并计划出他们为未来的防御机制,以避免这一情况重演。
谁是幕后黑手,为什么会有人制造感染?
CoderFun首次开始发布感染的Xcode在大约5个月前。
似乎这个特定的恶意软件是被用于收集设备信息来进行数据挖掘。但是,恶意软件可以被用来更加积极地收集隐私信息,例如联系人,照片,甚至icloud的密码。它可以通过钓鱼并结合其他规避机制来应对人工审核。
引用:
http://drops.wooyun.org/news/8864(link is external)
http://weibo.com/1708947107/CAVdJ8Epo?from=page_1005051708947107_profile&wvr=6&mod=weibotime&type=comment#_rnd1442530292827(link is external)
评论
Favored channels of various groups consisting of livenettvapk.org addition to live cricket, NBA TV, various other.
Apple finally released iOS 11 beta download profile for iPhone and iPad developers. The iOS 11 update is available to download. There is no need to register an iOS UDID to run the latest firmware. iOS
Scoops
Everything you need to know about the Apple iOS 11, including impressions and analysis, photos, video, release date, prices, specs
This is very nice article. I would like share this stuff on social media and Facebook also...http://www.gogetgov.com/
This is the Very nice Article, In this reason I am share this article with my Facebook Friends and other social media...https://www.todayswhatsappstatus.com/
Thanks for sharing this beautiful piece of content on the internet, i'm highly obliged and it's my privilege sharing this article online.
https://ablackfridaydeals.com/
It amazes me how technology has changed the worldNeujahrsgrüße
Indeed the first thing always start is with tech
Año Nuevo 2018 Frases is ultimate source of phrases and sayings
This year santa is coming early, Schöne Weihnachtssprüche fur karten
页面
添加新评论