发表微博,邀请好友参加讨论。您可以 @好友昵称 通知他们
苹果公司所开发的 Xcode, 是一款运行于 Mac OS X 操作系统上的集成开发工具(IDE), 它拥有快速、高效以及便捷的特点, 堪称当下开发 Mac OS 与 iOS 应用程序最为快捷且最为普遍的途径, 而且还独具特色, 是一种与众不同的方式, 是一种在开发领域有着突出表现的特殊方法。
昨天, 爆出了 XcodeGhost 病毒, 这十分令人意外, 该病毒借助非官方下载的 Xcode 达成传播, 它在开发进程里, 借助 CoreService 库文件实施感染, 进而让编译出的 App 被注入第三方代码, 还会向指定网站上传用户数据。
事件回顾:持续扩大的XCodeGhost 感染名单
早在九月十四日, 国家互联网应急中心, 便发布通报, 称非苹果官方的XCODE存在植入恶意代码的情况:
近日,CNCERT监测发现, 当开发者运用并非苹果公司官方渠道的XCODE工具去开发苹果应用程序也就是苹果APP时, 会往正常的苹果APP里植入恶意代码, 被植入恶意程序的苹果APP能够在App Store正常下载且安装使用, 该恶意代码存在信息窃取行为, 还具备进行恶意远程控制的功能。
当下, CNCERT 正着力强化分析, 且会把此预警信息传达给相关开发者或者互联网企业, 于开发苹果 APP 进程之中, 千万不要运用并非苹果官方渠道的 XCODE 工具, 从而维护广大用户的个人信息安全。
昨日, 有用户于国内那著名的第三方安全问题反馈平台乌云那里发文, 其文名为《XCode 编译器里有鬼 – XCodeGhost 样本分析》, 文中讲称, 非官方渠道所下载的 Xcode 经编译生出的 app 被注入了第三方的代码, 要是用户使用被感染的 Xcode 所编译之出的 App 的话,就会定向朝着一个网站上传用户数据。
受感染的 App 会将手机隐私信息发送到病毒作者的服务器
主要的功能是, 先去收集一些有关 iPhone 和 app 的基本信息, 这些信息涵盖时间, Bundle ID(包名), 应用名称, 系统版本, 语言, 国家等。
被称为 @Saic 的微博使用者持续调查, 发觉攻击者会借助服务器返回去模拟弹窗, 「给出支付失败需前往目标地址付款的指引, 且可能是某个软件的企业安装包。在用户被诱导安装未经过审核的安装包后, 程序能够调用系统的私有 API, 以达成进一步的攻击意图。」也就是说, 当你于中招的 App 里面完成了一回 IAP 内购, 像云音乐的付费音乐包那样, 不管是输入密码或者 Touch ID, 一段加密的数据便发往了目标服务器。当下尚不清楚加密的内容究竟是什么。
经iOS开发者, 也就是这位微博用户@图拉鼎进行测试, 表明网易云音乐, 还有滴滴出行, 以及12306、中国联通手机营业厅、简书、开眼、网易公开课、下厨房、51卡保险箱、同花顺、中信银行动卡空间, 这些都被XcodeGhost病毒感染了, 而且名单还在持续更新当中;而常用应用像支付宝、新浪微博、知乎、QQ邮箱、招商银行、中国银行、兴业银行、京东、淘宝、天猫、亚马逊、大众点评、美团、糯米, 经过测试表明当前版本是安全的。
“极客公园”在最早的时间联系了苹果App Store, 联系了Bug Report Team, 还联系了开发者中心, 然而直到现在都没有收到任何具有实际意义方面的回复。与此同时, “极客公园”从开发者那里得知, 就算是凭借专门针对星级开发者的“绿色通道”去进行反馈, 同样也没有收到有效的回复。
苹果官方邮件回复
一位国内知名游戏的开发者告知「极客公园」, 以往我们给予苹果的邮件, 会在一至两个小时之内, 得到专人的回复, 然而很是奇怪, 这次除了自动生成的回复之外,什么都不存在了。
用非官方渠道 Xcode 开发 App 的原因,竟然是这个
一款免费开发应用,为什么不用官方发布的版本?
结果或许会让人惊掉下巴, Mac App Store的下载感受实在是差劲到了极点, 糟糕透顶。
若你使用Macbook, Mac App Store每次开启以及下载定会令你崩溃, 其界面时常没法加载呈一片空白状, 下载速度不但迟缓且老是无端中断, Mac App Store堪称是Mac用户用过一回便不想再打开第二回的应用。然而, 它恰恰就是Xcode的官方下载途径。

Mac App Store 总是呈现一副无法访问的样子
我有一位朋友, 他曾于Mac App Store里Download过XCode, 他对自身体验是这么去讲讲的:
我耗费了一整天不间断地重试, 每一次当那个东西下载到大概三分之一的时候就宣告崩溃, 紧接着又重新开启重试的流程, 我又并非乐意选用未曾由官方推行发布的别的渠道, 只是在没摊上别的事情的时候就一味地去点击重试。在大约一周之后的某一个日子, 居然毫无缘由地下载达成了成功的状态。
但大多数人恐怕等不了一周,他补充道:
那些与我一起参与iOS开发课的友伴们, 差不多都运用的是授课老师给予的网盘链接, 或者是开课之前从U盘当中拷贝过来的相关内容。整个班级似乎唯有我这一介之人是经由官方渠道去进行下载操作的。
而另一位朋友对于 Mac App Store 的评论是:
「不是体验差,是没体验。」
在网盘流传的版本里, 会把编译出来的 App 注入第三方代码, 就算你用迅雷去指向官方网址进行下载, 得到的依然是感染版本。攻击者好像成功感染了迅雷离线服务器, 要是没有对数字签名予以留意, 极有可能下载到的是被改过的 Xcode 版本。这里的数字签名, 是指只有信息发送者能够产生且别人无法伪造的一段数字串, 这段数字串还是对信息发送者发送信息真实性的一个有效证明。
热心网友举报称, 有个网名为「coderfun」的投毒者, 他在各类 iOS 开发者论坛留言, 引诱 iOS 开发者下载有问题版本的 Xcode, 还在微博留言做同样的事, 而且中毒的版本不只是 Xcode 6.4, 诸如 6.1、6.2 以及 6.3 等版本也未能幸免。
开发者犯的错,用户没有选择权
所搜集到的那一些信息, 会被上传到 init.icloud-analysis.com那里, 这个域名, 可不是 Apple 的官方网站, 而是病毒作者去申请的仿冒网站, 它是用来收集数据信息的。
有网友称, 3个相关域名投放了11个静态IP地址, 这11个地址都在美国, 外加两个Amazon的云主机, 看访问量甚是夸张。除此我们从国外合作伙伴的数据来看, 国外中招数目相当不少, 但和国内相比还差三个数量级。
今年2月, 蒸米被爆出, 其能够在未越狱的iPhone上, 进行伪造弹窗的操作, 以此来实施钓鱼攻击。
我们能怎么办?
一位网络安全工作者半开玩笑半认真的说:只能死一次。
已停用解析的相关域名, 服务器也处于停止状态, 数据被他人拿走了。每个人仅有一个身份证号码, 可以请教怎么解决这个问题呢?
所能做到之事极为有限的用户, 当前收集其信息的服务器如今已然关闭, 卸载应用不过是事后补救之举。运用whois对服务器信息进行查询,也不存在太多可供挖掘探究之处。这表明确认了病毒作者乃是个擅于此道、经验丰富之人, 再者呈现极致小心谨慎之态势, 于代码以及服务器方面均未遗留些许可供追查探索的痕迹, 因而并不排除往后还有再度实施此类行为的可能性。
用户好像确实没什么能做的了, 除了对iCloud密码进行修改。
「开发者犯的错,用户完全没有选择权。」一位开发者如是说。