IT博客汇
  • 首页
  • 精华
  • 技术
  • 设计
  • 资讯
  • 扯淡
  • 权利声明
  • 登录 注册

    苹果撞墙,第三方下载Xcode导致APP被感染

    子米鱼发表于 2015-09-20 09:27:09
    love 0

    近日,多款知名社交、地图、出行APP的iPhone版被爆出有“恶意代码”,腾讯发布报告称受影响用户可能超过1亿。记者多方采访了解到,本次事件“源头”叫Xcode,受恶意代码影响,由这款工具开发的iOS版APP以及MacOS的程序都会被影响,都存在泄露个人隐私的危险。

    本次事件的主角是Xcode,除了苹果公司的官方的下载渠道,还有一些非官方的Xcode下载渠道,比如迅雷种子、网盘等,因为众所周知的原因,在下载速度和方便性上,非官方下载渠道有一定优势,因此很多国内开发者也乐于使用。但是,这次引发问题的正是这些非官方渠道下载的Xcode。

    对于本次安全事件,最权威的发布来自国家级网络安全应急机构——国家互联网应急中心(CNCERT)。14日,CNCERT发布《关于使用非苹果官方Xcode存在植入恶意代码情况的预警通报》中提到,“开发者使用非苹果公司官方渠道的Xcode工具开发苹果应用程序(苹果APP)时,会向正常的苹果APP中植入恶意代码。被植入恶意程序的苹果APP可以在App Store正常下载并安装使用。该恶意代码具有信息窃取行为,并具有进行恶意远程控制的功能。”

    这意味着,只要用这款工具开发的苹果APP,都有泄露个人隐私的可能。虽然没有确定问题的严重性,但是CNCERT的建议非常明确——“相关开发者或互联网企业,在开发苹果APP过程中,切勿使用非苹果官方渠道的Xcode工具”。

    多款知名音乐、出行APP均由该代码写作。“腾讯安全应急响应中心”19日发布报告称,“我们发现App Store下载量最高的5000个APP中有76款APP被XCode Ghost感染,其中不乏大公司的知名应用,也有不少金融类应用,还有诸多民生类应用。根据保守估计,受这次事件影响的用户数超过1亿”。

    “360安全播报平台”19日上午通报称,360安全团队“扫描了14万5千多个APP,共发现344款APP感染Xcode Ghost木马,其中不乏……用户量很广的APP,涉及互联网、金融、铁路航空、游戏等领域”,“目前已知漏洞会收集用户信息以及模仿iCloud登录界面要求用户输入账号密码”。

    受影响APP也启动补救工作。例如微信团队18日晚就发布说明,称“最新版本微信已经解决此问题,用户可升级微信自行修复,此问题不会给用户造成直接影响”,“目前尚没有发现用户会因此造成信息或者财产的直接损失”。



沪ICP备19023445号-2号
友情链接