免费看在线a黄视频|99爽99操日韩毛片儿|91停婷在线无码观看|日韩三级片小视频|一级黄片免费播放|欧美成人视频网站导航|亚洲日韩欧美七区|国产视频在线观看91|人成视频免费在线播放|国产精品成人在线免费观看

蘋(píng)果APP中毒事件究竟是怎么回事?為何騙過(guò)了App Store?

一款隱藏在XCode編譯器里的病毒為剛剛推送的iOS9慶生。

一款隱藏在XCode編譯器里的病毒為剛剛推送的iOS9慶生。

蘋(píng)果中毒已經(jīng)不是第一次了,但去百度“蘋(píng)果會(huì)中病毒嗎?”這個(gè)問(wèn)題,絕大多數(shù)的答案是:不越獄根本不會(huì)。的確去年流行一時(shí)的WireLurker也才感染了30萬(wàn)用戶,對(duì)于國(guó)內(nèi)數(shù)以千萬(wàn)計(jì)的蘋(píng)果用戶拉說(shuō)不值一提。這次,情況嚴(yán)重了許多。

9月17日上午,微博用戶@JoeyBlue_?曝光稱,有開(kāi)發(fā)者用了非官方渠道下載的Xcode編譯出來(lái)的應(yīng)用被注入了第三方的代碼,會(huì)向一個(gè)網(wǎng)站上傳數(shù)據(jù)。

鈦媒體作者第一時(shí)間通過(guò)烏云知識(shí)庫(kù)作者蒸米了解到:對(duì)注入的病毒樣本“XcodeGhost“進(jìn)行分析,確認(rèn)了上述說(shuō)法。經(jīng)分析,該病毒會(huì)收集 應(yīng)用和系統(tǒng)的基本信息,包括時(shí)間、bundle id(包名)、應(yīng)用名稱、系統(tǒng)版本、語(yǔ)言、國(guó)家等,并上傳到init.icloud-analysis.com(該域名為病毒作者申請(qǐng),用于收集數(shù)據(jù)信息)。

隨后,18日上午,硅谷安全公司Palo Alto跟蹤事件后發(fā)現(xiàn)國(guó)內(nèi)知名應(yīng)用網(wǎng)易云音樂(lè)中招,當(dāng)前App Store上架的網(wǎng)易云音樂(lè)最新版v2.8.3已經(jīng)感染病毒,會(huì)將手機(jī)隱私信息上傳至病毒作者的服務(wù)器上(Palo Alto還發(fā)現(xiàn)存在更多收集數(shù)據(jù)的域名)。

問(wèn)題在于一款A(yù)PP從開(kāi)發(fā)到上線進(jìn)入用戶手機(jī),當(dāng)中存在眾多環(huán)節(jié),那么這款隱藏于XCode編譯器里的病毒是如何通過(guò)一道道審查的呢?

暢通無(wú)阻的病毒

如前文所說(shuō),病毒就藏身于從第三方下載XCode編譯器里,以至釀成大禍。烏云白帽子王彪如此說(shuō)道:“由于用戶體驗(yàn)不佳,像網(wǎng)絡(luò)優(yōu)化不夠,許多開(kāi)發(fā)人員覺(jué)得從Mac App store下載官方插件的速度相比于網(wǎng)盤(pán)和迅雷要慢許多,因此才選擇從第三方下載。

不過(guò)一款A(yù)PP開(kāi)發(fā)完成之后,從理論上說(shuō)是需要進(jìn)行安全檢查的,而針對(duì)這款病毒只需要做一個(gè)簡(jiǎn)單的云端數(shù)據(jù)測(cè)試,來(lái)檢測(cè)數(shù)據(jù)是否都返回到自己這里就可以發(fā)現(xiàn)病毒所在。

王彪說(shuō):”尤其是在涉及到用戶敏感數(shù)據(jù)和支付業(yè)務(wù)時(shí),如果由于疏忽對(duì)用戶造成了損失是一件非常嚴(yán)重的事情。“

另外,不同于網(wǎng)站,APP的更新成本更高,絕大多數(shù)的APP都會(huì)對(duì)老版本提供支持,如果在上線之初沒(méi)有做好安全測(cè)試,對(duì)于用戶的傷害無(wú)疑是巨大且長(zhǎng)期的。

話又說(shuō)回來(lái),App Store的審核嚴(yán)格到變態(tài),所以相比于第三方應(yīng)用市場(chǎng)的Android應(yīng)用都要安全規(guī)范得多。為什么這次的病毒也騙過(guò)了App Store?

王彪分析:”因?yàn)檫@病毒收集信息包括時(shí)間、bundle id(包名)、應(yīng)用名稱、系統(tǒng)版本、語(yǔ)言、國(guó)家等,目前看到還沒(méi)有用戶敏感信息,加之國(guó)內(nèi)一些APP也會(huì)收集同樣的信息,蘋(píng)果可能有疏忽讓病毒趁虛而入。

長(zhǎng)懸的達(dá)摩克利斯之劍

說(shuō)到這里,事情大致可以看清楚了。從開(kāi)發(fā)到上線的每一個(gè)過(guò)程都恰巧被病毒鉆了空子。當(dāng)然信息安全問(wèn)題也不是一天兩天了,它就像一把長(zhǎng)懸在用戶和 APP頭上的達(dá)摩克利斯之劍。不過(guò)值得慶幸的是,王彪告訴記者這次隱藏在XCode編譯器的病毒暫時(shí)還沒(méi)有看到收集用戶的敏感信息,所以大家可以稍稍放心。不過(guò)也建議,蘋(píng)果用戶開(kāi)啟iCloud二次驗(yàn)證功能,加強(qiáng)自身安全使用習(xí)慣。

安全問(wèn)題總是被掛在嘴邊,卻沒(méi)有被提上日程。

附檢查方法(來(lái)自烏云):

惡意Xcode包含有如下文件“/Applications/Xcode.app/Contents/Developer/Platforms /iPhoneOS.platform/Developer/SDKs/Library/Frameworks /CoreServices.framework/CoreService”;正常的Xcode的SDK目錄下沒(méi)有Library目錄(來(lái)自 @JoeyBlue_)

其次,還應(yīng)該檢測(cè)一下Target->Build Setting->Search Paths->Framework Search Paths的設(shè)置,看看是否有可疑的frameworks混雜其中(來(lái)自蒸米)

以下是感染病毒蘋(píng)果APP應(yīng)用最新列表:

?

本文系作者 沒(méi)人葬 授權(quán)鈦媒體發(fā)表,并經(jīng)鈦媒體編輯,轉(zhuǎn)載請(qǐng)注明出處、作者和本文鏈接。
本內(nèi)容來(lái)源于鈦媒體鈦度號(hào),文章內(nèi)容僅供參考、交流、學(xué)習(xí),不構(gòu)成投資建議。
想和千萬(wàn)鈦媒體用戶分享你的新奇觀點(diǎn)和發(fā)現(xiàn),點(diǎn)擊這里投稿 。創(chuàng)業(yè)或融資尋求報(bào)道,點(diǎn)擊這里

敬原創(chuàng),有鈦度,得贊賞

贊賞支持
發(fā)表評(píng)論
0 / 300

根據(jù)《網(wǎng)絡(luò)安全法》實(shí)名制要求,請(qǐng)綁定手機(jī)號(hào)后發(fā)表評(píng)論

請(qǐng) 登錄后輸入評(píng)論內(nèi)容
  • 蘋(píng)果光是這一個(gè)app store平臺(tái)。一個(gè)月的交易額。得超過(guò)國(guó)內(nèi)多少家公司。 從一個(gè)小車(chē)庫(kù)的工作室。走到如今不可撼動(dòng)的地位。尼瑪不服不行啊

    回復(fù) 2015.09.20 · via pc
  • 蘋(píng)果也不保險(xiǎn)

    回復(fù) 2015.09.22 · via android
  • 沒(méi)有十全十美的東西完好滴詮釋了本文……!

    回復(fù) 2015.09.20 · via iphone
  • 來(lái)

    回復(fù) 2015.09.20 · via android
  • 你看看安卓的中毒產(chǎn)品,再看看蘋(píng)果的中毒產(chǎn)品,就會(huì)發(fā)現(xiàn),蘋(píng)果是天堂啊。安卓系統(tǒng)來(lái)源于谷歌,谷歌對(duì)安卓系統(tǒng)的漏洞補(bǔ)丁更新后,那些廠商也不會(huì)馬上用上,害怕更新的安卓系統(tǒng)里面會(huì)把自己賺錢(qián)的份額給頂了。就是三星也得1-2個(gè)月才會(huì)更新漏洞補(bǔ)丁,而蘋(píng)果一旦出了問(wèn)題只要有補(bǔ)丁基本就給補(bǔ)上了,你還有什么不滿足的。

    回復(fù) 2015.09.20 · via android
  • AppStore,這才是蘋(píng)果公司真正的核心價(jià)值

    回復(fù) 2015.09.20 · via pc
  • 問(wèn)題的關(guān)鍵還是蘋(píng)果在整個(gè)產(chǎn)業(yè)鏈的頂層設(shè)計(jì)。蘋(píng)果官方的開(kāi)放工具不好用,開(kāi)發(fā)者用第三方工具就很正常啊。蘋(píng)果對(duì)于應(yīng)用程序訪問(wèn)權(quán)限的管理太粗糙,所以第三方開(kāi)發(fā)工具中植入的惡意代碼的非正常訪問(wèn)才能和應(yīng)用程序本身的正常方法混在一起??傊@么多應(yīng)用開(kāi)發(fā)者中招,就不能一味的批評(píng)應(yīng)用開(kāi)發(fā)者了。這個(gè)道理就像滿大街強(qiáng)盜,就不能怪強(qiáng)盜,只能之一政府一個(gè)道理。蘋(píng)果建立了自己的王國(guó)卻沒(méi)有做一個(gè)好政府。

    回復(fù) 2015.09.20 · via pc
  • 中毒

    回復(fù) 2015.09.20 · via android
  • 蘋(píng)果手機(jī)怎么樣,是一回事。不過(guò)那個(gè)app store確實(shí)不行,搜索引擎太爛,還有時(shí)瀏覽器轉(zhuǎn)到那里下載應(yīng)用時(shí),要等老半天!現(xiàn)在改用itools了,可能app store不適合我們的習(xí)慣吧!

    回復(fù) 2015.09.20 · via pc
  • 只要心里有病毒,哪都是病毒

    回復(fù) 2015.09.20 · via android
更多評(píng)論

快報(bào)

更多

13:07

美國(guó)載人繞月任務(wù)火箭和飛船重回發(fā)射臺(tái)

13:03

廣州公安通報(bào):人販子“梅姨”落網(wǎng)

13:01

乘聯(lián)分會(huì)崔東樹(shù):全國(guó)乘用車(chē)行業(yè)2026年2月末庫(kù)存333萬(wàn)輛、庫(kù)存60天

12:55

古巴領(lǐng)導(dǎo)人說(shuō)古巴可能遭侵略

12:53

伊朗就一歷史遺跡遭襲向教科文組織申訴

12:52

中國(guó)牽頭制定的全球首個(gè)治療用噬菌體國(guó)際標(biāo)準(zhǔn)發(fā)布

12:50

華菱鋼鐵:暫無(wú)產(chǎn)品應(yīng)用在國(guó)產(chǎn)大飛機(jī)

12:20

鄭州擬出臺(tái)8條樓市新政

12:19

中國(guó)石化建成全國(guó)最大車(chē)用LNG加注網(wǎng)絡(luò)

12:16

商務(wù)部部長(zhǎng)王文濤會(huì)見(jiàn)禮來(lái)制藥董事長(zhǎng)兼首席執(zhí)行官戴文睿

12:11

1至2月中國(guó)工程機(jī)械進(jìn)出口貿(mào)易額110.72億美元,同比增長(zhǎng)31.4%

12:07

俄稱美以轟炸伊朗恩澤利港觸及俄經(jīng)濟(jì)利益

12:06

韓國(guó)加入七國(guó)聯(lián)合聲明,譴責(zé)伊朗封鎖霍爾木茲海峽

12:05

伊朗總統(tǒng)不希望與鄰國(guó)為戰(zhàn)

12:03

伊朗已無(wú)官員愿意與美國(guó)談判

12:01

印尼考慮退出“和平委員會(huì)”

12:00

惠譽(yù):若霍爾木茲海峽關(guān)閉6個(gè)月,油價(jià)平均可能達(dá)到每桶120美元

11:57

戰(zhàn)爭(zhēng)刺激避險(xiǎn)情緒升溫,交易員今年年初以來(lái)首次看好美元

11:51

伊朗回應(yīng)美方“放松制裁”說(shuō)法,稱其對(duì)市場(chǎng)進(jìn)行心理調(diào)控

11:49

富時(shí)羅素公司延長(zhǎng)關(guān)于IPO快速通道的意見(jiàn)征求時(shí)間

15

掃描下載App