XcodeGhost事件持续发酵,变异版本仍在iOS 9窃取用户信息

检测维修 0 49

XcodeGhost事件发生差不多俩月后, 近日, 美国那家很有名的网络安全公司FireEye指出, 虽说苹果以及相关公司反应速度挺快的, 然而XcodeGhost的影响一直还在持续着, 并且出现了变异的XcodeGhost S版本 , 这个版本能够在最新的iOS 9系统里接着窃取用户信息, 还能够绕开可以做静态检测的安全防御举措。

起源于国家互联网应急中心(CNCERT), 在9月14日发布了一则预警信息, 其标题为《关于使用非苹果官方XCODE存在植入恶意代码情况的预警通报》。该信息表明, 有部分开发者所使用的并非官方的XCODE工具的情况, 会朝着苹果APP里植入恶意代码。这些代码是经过App Store正常予以下载, 然后进行安装的, 之后会有窃取情况出现, 还发生上传用户信息一事, 再有就是具备恶意远程控制的功能。随后, iOS开发者唐巧_boy于微博里表明, 知晓两个致使App感染了恶意代码。这般一来, XCodeGhost“病毒门”事件开始出现升级情况。据相关统计指出, 全球存在超过上千款应用被发觉运用了冒牌Xcode开发工具, 也就是XcodeGhost。

苹果官方, 之后针对那事件做了说明, 于App Store里下架了受感染App的有关版本, 还添加了新的安全特性, 相关苹果App的开发团队也都纷纷推出了新版本的应用, 然而, FireEye近日指出, XcodeGhost的影响依旧进入了美国企业, 且会成为一个长期存在的安全风险, 而且, 其僵尸网络仍然有部分存活, 代号为XcodeGhost S的变种更显示, 更多高级的安全威胁以往还没被检测出来。

对与XcodeGhost相关的活动, 进行了为期一个月的观察, 于是FireEye发现, 仍有210家美国企业, 在运行遭受XcodeGhost恶意感染的苹果应用,这些企业主要集中在教育行业, 该行业使用的恶意软件占有所有恶意应用的65%, 还有高科技行业, 占13%, 制造行业占4%, 以及通信行业占2%等。这 28000 次 XcdoeGhost CnC(命令和控制, Command and Control)服务器的连接请求, 是由这些应用程序产生的, 其中服务器地址主要集中在德国, 德国占所有请求的 62%, 美国占 33%, 法国占 3%, 荷兰占2%, 日本占 0.09。由此可见, XcodeGhost 的影响已经牵涉到了很多行业, 也牵涉到了很多国家。

相关研究人员表明, XcdoeGhost的CnC数据, 能够用来在App Store以外分发应用, 还能强制浏览器访问某个地址, 并且能借助直接访问下载页提升任何应用的下载量, 甚至可以弹出钓鱼窗口等。依据从DTI云获取的数据, 在152个应用中最为活跃的前20个受感染应用, 如下所示。

对照着上面那张图能够晓得, 就算绝大多数的厂商都已经将应用予以升级了, 然而好多用户依旧在使用遭受感染的应用版本, 举例来说, 网易云音乐以及WeChat那些受感染的版本各自是下面这样的。

针对应用, 版本号为WeChat 6.2.5.19的, 三周内出事次数是2963 , 针对网易云音乐Music, 版本号为2.8.1的, 三周内出事次数是1227 , 版本号为2.8.2的, 三周, 出事次数, 是3084 , 版本号为2.8.3的, 三周内出事次数是2664。

XcodeGhost事件 FireEye报告 XcodeGhost S变种_xcodeghost检测工具

有一些企业, 为了降低旧版本所带来的影响, 直接将XcdoeGhost DNS的查询操作给屏蔽掉了。可是, 当与之相关的应用没有进行升级的时候, 雇员的手机以及启动设备, 在其他的网络环境当中, 依旧是有可能去访问Cnc服务器的。

再者, FireEye 公司同苹果公司协作, 将所有遭受 XcodeGhost 和 XcodeGhost S 感染的应用, 从 App Store 里予以了移除。于这个进程当中, FireEye 发觉 XcodeGhost 的影响涵盖了多个版本的 Xcode。就连为 iOS 9 开发而推出的 Xcode 7 也未能幸免于难。最新版的 XcodeGhost S 更是特意针对 iOS9 做了升级, 并且能够绕开静态检测。

以前, 苹果公司引进了“NSAppTransportSecurity”这种方式来提升iOS9里客户端与服务器连接的安全状况。通常情况下, iOS9仅仅准许安全连接(就好比携带特定密文的HTTPS那样)。因而, 此前的XcodeGhost由于运用http所以没办法连接到CnC服务器。可是, 苹果容许开发者在应用的info.plist里增添“NSAllowsArbitraryLoads”例外从而准许http访问。于是, 像下面所展示的图那样, XcodeGhost S挑选读取那个例外的设置, 进而据此挑选不同的CnC服务器。

再进一步来说, XcodeGhost选择采用将CnC域的字符串借助一系列的单个字符予以隔开的方式, 以此来躲避静态检测。

FireEye 的 iOS 动态分析平台成功探测到一个被 XcodeGhost S 感染的应用, 即“自由邦” , 该软件已被苹果公司从 App Store 中下架, 那么是否存在更多被感染软件, 这成了一个大大的疑问, 一旦存在这些软件, XcodeGhsot 事件的影响力将会进一步升级。

所以, FireEye给出建议, 企业以及机构要能够做到及时去通知XcodeGhost还有其他恶意应用所带来的威胁, 用户得及时把受感染的应用给删除掉或者对应用进行升级。

相关推荐: