成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

XCode編譯器里有鬼 –51CTO剖析“蘋果APP中毒事件”

原創(chuàng)
移動開發(fā) iOS
蘋果中毒已經(jīng)不是第一次了,但去百度“蘋果會中病毒嗎?”這個問題,絕大多數(shù)的答案是:不越獄根本不會。的確去年流行一時的WireLurker也才感染了30萬用戶,對于國內(nèi)數(shù)以千萬計的蘋果用戶拉說不值一提。這次,情況嚴重了許多。

一款隱藏在XCode編譯器里的病毒為剛剛推送的iOS9慶生。

蘋果中毒已經(jīng)不是***次了,但去百度“蘋果會中病毒嗎?”這個問題,絕大多數(shù)的答案是:不越獄根本不會。的確去年流行一時的WireLurker也才感染了30萬用戶,對于國內(nèi)數(shù)以千萬計的蘋果用戶拉說不值一提。這次,情況嚴重了許多。

9月17日上午,微博用戶@JoeyBlue_ 曝光稱,有開發(fā)者用了非官方渠道下載的Xcode編譯出來的應(yīng)用被注入了第三方的代碼,會向一個網(wǎng)站上傳數(shù)據(jù)。

51CTO記者***時間通過烏云知識庫作者蒸米了解到:對注入的病毒樣本“XcodeGhost“進行分析,確認了上述說法。經(jīng)分析,該病毒會收集應(yīng)用和系統(tǒng)的基本信息,包括時間、bundle id(包名)、應(yīng)用名稱、系統(tǒng)版本、語言、國家等,并上傳到init.icloud-analysis.com(該域名為病毒作者申請,用于收集數(shù)據(jù)信息)。

隨后,18日上午,硅谷安全公司Palo Alto跟蹤事件后發(fā)現(xiàn)國內(nèi)知名應(yīng)用網(wǎng)易云音樂中招,當前App Store上架的網(wǎng)易云音樂***版v2.8.3已經(jīng)感染病毒,會將手機隱私信息上傳至病毒作者的服務(wù)器上(Palo Alto還發(fā)現(xiàn)存在更多收集數(shù)據(jù)的域名)。

問題在于一款A(yù)PP從開發(fā)到上線進入用戶手機,當中存在眾多環(huán)節(jié),那么這款隱藏于XCode編譯器里的病毒是如何通過一道道審查的呢?

暢通無阻的病毒

如前文所說,病毒就藏身于從第三方下載XCode編譯器里,以至釀成大禍。烏云白帽子王彪告訴記者:“由于用戶體驗不佳,像網(wǎng)絡(luò)優(yōu)化不夠,許多開發(fā)人員覺得從Mac App store下載官方插件的速度相比于網(wǎng)盤和迅雷要慢許多,因此才選擇從第三方下載。”

不過一款A(yù)PP開發(fā)完成之后,從理論上說是需要進行安全檢查的,而針對這款病毒只需要做一個簡單的云端數(shù)據(jù)測試,來檢測數(shù)據(jù)是否都返回到自己這里就可以發(fā)現(xiàn)病毒所在。

王彪說:”尤其是在涉及到用戶敏感數(shù)據(jù)和支付業(yè)務(wù)時,如果由于疏忽對用戶造成了損失是一件非常嚴重的事情。“

另外,不同于網(wǎng)站,APP的更新成本更高,絕大多數(shù)的APP都會對老版本提供支持,如果在上線之初沒有做好安全測試,對于用戶的傷害無疑是巨大且長期的。

話又說回來,App Store的審核嚴格到變態(tài),所以相比于第三方應(yīng)用市場的Android應(yīng)用都要安全規(guī)范得多。為什么這次的病毒也騙過了App Store?

王彪分析:”因為這病毒收集信息包括時間、bundle id(包名)、應(yīng)用名稱、系統(tǒng)版本、語言、國家等,目前看到還沒有用戶敏感信息,加之國內(nèi)一些APP也會收集同樣的信息,蘋果可能有疏忽讓病毒趁虛而入。

長懸的達摩克利斯之劍

說到這里,事情大致可以看清楚了。從開發(fā)到上線的每一個過程都恰巧被病毒鉆了空子。當然信息安全問題也不是一天兩天了,它就像一把長懸在用戶和APP頭上的達摩克利斯之劍。不過值得慶幸的是,王彪告訴記者這次隱藏在XCode編譯器的病毒暫時還沒有看到收集用戶的敏感信息,所以大家可以稍稍放心。不過也建議,蘋果用戶開啟iCloud二次驗證功能,加強自身安全使用習慣。

安全問題總是被掛在嘴邊,卻沒有被提上日程。

附檢查方法(來自烏云)

惡意Xcode包含有如下文件“/Applications/Xcode.app/Contents/Developer/Platforms/iPhoneOS.platform/Developer/SDKs/Library/Frameworks/CoreServices.framework/CoreService”;正常的Xcode的SDK目錄下沒有Library目錄(來自@JoeyBlue_)

其次,還應(yīng)該檢測一下Target->Build Setting->Search Paths->Framework Search Paths的設(shè)置,看看是否有可疑的frameworks混雜其中(來自蒸米)

 

責任編輯:chenqingxiang 來源: 51CTO
相關(guān)推薦

2010-02-25 09:38:13

蘋果中毒

2011-09-08 13:50:51

51cto 51CTO

2010-12-10 13:21:47

51CTO博客大賽

2011-09-08 13:26:27

51cto 51CTO

2009-02-17 19:02:33

2012-07-13 14:13:58

APP推廣

2011-06-01 16:35:50

51CTO投稿

2021-12-08 09:16:00

社區(qū)編輯加盟指南

2010-01-19 11:21:20

51CTO駐站專家

2010-04-21 11:06:15

2016-02-24 16:06:43

2016-02-24 16:40:40

2011-09-08 14:24:57

51cto 51CTO

2013-09-05 14:54:52

瀏覽器內(nèi)核開發(fā)

2011-07-20 16:43:33

iPhone Bug Xcode

2011-08-01 09:34:32

Xcode Xcode 4 編譯器

2016-12-28 16:30:50

51CTO 福利

2009-01-19 18:26:51

年夜飯IT三十年08盤點

2011-10-09 09:22:41

2011-10-25 15:10:56

微軟TechE d2011
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 九九热这里 | 成人亚洲视频 | 欧美一区二区三区视频 | 最新超碰 | 欧美日韩看片 | 国产九九精品视频 | 一区二区三区四区免费观看 | 99久久久久久99国产精品免 | 成人黄色网址大全 | 在线观看国产视频 | 毛片在线免费播放 | 999久久精品 | 久久久久久亚洲欧洲 | 韩国精品在线观看 | 日韩av成人 | 一区欧美 | 欧美成人aaa级毛片在线视频 | 一区二区三区免费 | 亚洲 欧美 日韩 在线 | 羞羞视频网站免费看 | 亚洲二区视频 | 欧美日韩久久 | 国产精品自产拍 | 国产精品久久久久久福利一牛影视 | 一级片免费在线观看 | 九九热免费观看 | 天天操天天摸天天干 | 午夜在线视频 | 亚洲一区二区电影网 | 91欧美| 国产精品黄色 | www.亚洲精品 | 亚洲乱码一区二区三区在线观看 | 中文字幕精品视频 | 欧美精品v | 国产www.| 国产精品一区二区日韩 | 久久小视频 | 亚洲精品久久久久久国产精华液 | 久久成人国产 | 久久蜜桃av一区二区天堂 |