针对此次XcodeGhost攻击行为的分析

9月17日09:45,微博名为@唐巧_boy 的用户在新浪微博发布了一条动态,内容是有朋友使用第三方平台下载的Xcode打包的苹果app,做了一些非可控的行为,包括向一个 奇怪 的地址发送数据,但是发送的数据仅仅包含一些本机数据,设备号,系统版本等,一写用户隐私相关的数据并没有包含在里面(在此感谢苹果的安全机制,即使是开发者,也不容易拿到用户隐私和其他app的数据)随后逐渐有人爆出‘网易云音乐’‘嘀嘀打车’等软件都已中枪。

9月18日 15:43,网易作为大公司,发布公告,承认了自己app已经中木马病毒,但是该病毒并不会造成一些危害,只是获取设备信息而已。虽然公关稿写的特别差,完全看不出认错态度,至少写出来了,用户知情,不像某些打车软件。这样,本次事件也就差不多了,app陆续更新包,发布没有中毒的app就皆大欢喜了。与此同时,国内一些安全机构发布了受感染的App,包含但不限于微信,银行类等(话说hacker已经关闭了网站,是不是微信流量实在是太大了,搞成DDos了)。

9月18日 19:17,微博名为 @saic 的开发者爆出该XcodeGhost木马,不仅仅发送一些本机设备,有一些更加严重的行为。她通过逆向XcodeGhost的包,在源代码中看到XcodeGhost做了一些应用程序里面AlertView(应用内的提示框,以下用‘弹框’称呼)的操作。如果涉及到iOS程序的弹框,里面可以做的内容就太多了,比如AppStore中请求用户AppleId和密码的操作就发生在弹框,别的软件也会经常使用弹框来输入用户名密码。木马可以做的最直接的事情就是模拟系统向用户请求Appid和密码。如果是这样,一些警觉性比较差的用户的用户名密码等都有可能泄露了。事情至此,这次中毒事件突然变严重了,本来我只以为挂马作者这次的行为只是一次针对开发者的攻击尝试,并不会有严重的安全问题。社交软件上一些苹果使用者已经开始呼吁删除中毒软件,修改自己的appid的密码,更有一些人已经把这个病毒和自己莫名收到输入Appid和密码的请求联系到一起。

9月19日04:40 ,中毒事件暴露给公众的第二天,有微博名@XcodeGhost-Author的作者发布了声明,作者自称是XcodeGhost的作者。作者自爆是一个苦逼开发者,这次事件仅仅是一次尝试,说自己并没有做一些很过分的事情。并且在github上公开了自己的木马代码。

/////////////////////////////////////////////////////////////////////////////////////////////////

我看了源码,如果源码是真的,确实安全性上面来讲不会有严重问题。源码中除了发送设备信息外,还会有一些跳转到Safari和AppStore,还会有一些弹框,弹框的行为也是让用户打开AppStore。

/////////////////////////////////////////////////////////////////////////////////////////////////

流水账说完,这究竟是怎么一回事呢。


1. 究竟发生了什么事

Xcode是苹果的app开发者开发软件的工具,这次攻击者其实是对Xcode做了手脚,导致用户编译出来的代码,增加了一些额外的代码,而这些额外的代码做了一些非开发者控制的事情,这其中就包含发送设备信息等。但是发生这件事情的前提是开发者使用了做过手脚的Xcode。在这里不得不吐糟国内开发者的网络环境之差,下载速度几百K算快的,我从开发者网站下载Xcode7,下载一整天没有下载完,还老是断。当开发者下载一些国内的所谓镜像,比如从百度网盘,迅雷,那就有可能中招了,这次的中毒的Xcode很大部分就是迅雷下载的,从侧面证明迅雷的包检查机制也很好绕过。(迅雷的工程师们是不是又要忙了)。


2. 这件事情是不是很严重

可以说很严重,也可以说不严重。说这件事情很严重,是因为我们把程序的控制权分享分享给了第三个人,他可以做任何程序内部的操作,包括监控输入,支付,跳转,用户的内容等行为(但也仅限于单个中毒的app内部,系统层的内容和别的app的内容是拿不到的,这里就不得不感谢苹果的沙盒机制,在机制上保护了一定的安全性),并且这次攻击证明根本上苹果软件的开发和提交机制是有漏洞的,更严重的问题是会不会已经有了一些别的病毒在软件中,只是没有被发现。 不严重是因为这次的病毒如果按照木马作者披露的源码,并没有做严重损害用户隐私的事情(一些安全机构逆向了源码,基本和作者公开的代码符合 http://security.tencent.com/index.php/blog/msg/96 )。 


3. 怎么避免这种事情

“程序最大的bug不是程序自身,而是人”。这次事件是各种因素一起影响的结果,开发者根本没有意识到Xcode都会被攻击,国内网络环境太差,公司不配备VPN等等。而开发者作为软件的开发者和安全的负责人以及直接责任人更需要去规范和争取,因为你比其他人知道的更多,也更清楚问题有多严重。


4. 说一些有意思的事情。

(1)XcodeGhost作者披露的东西完全是个人相关的,但是感觉作者的公关并不像一个个人开发者,背后应该有团队。还可以从精心挑选的加密key(“stringWithFormatter”)以防止逆向,精心挑选的很有迷惑性的上传数据的网址(http://init.icloud-analysis.com),屏蔽调试器等行为看出来,这次攻击必然是一次很成熟的攻击行为

(2)2015-09-14 国家互联网应急中心已经发布了针对Xcode的警告 http://www.cert.org.cn/publish/main/12/2015/20150914152821158428128/20150914152821158428128_.html 国家队也是有用的,可是为什么各大公司都没有收到消息呢

(3)2015-03-16 国外安全相关网站发布了一篇文章 表示他们截获一些消息,CIA试图通过攻击Xcode来攻击苹果软件 https://www.schneier.com/blog/archives/2015/03/how_the_cia_mig.html 并给出了hack大致的方向,就是这次攻击的方式。

(4)‘苹果不过也就这样嘛’,这种针对开发者的攻击行为如果成功在原理上iOS和Android都无法防备,因为从App的角度来讲,这些行为他也无法判断是攻击者还是开发者的,所以即使有审核也无济于事。其次是苹果的安全机制已经很不错了,只要不越狱(在此我再声明一下,如果不是开发者,手机千万不要越狱,千万,千万)

(5)一墙更比一墙高呐

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 158,736评论 4 362
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,167评论 1 291
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 108,442评论 0 243
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,902评论 0 204
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,302评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,573评论 1 216
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,847评论 2 312
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,562评论 0 197
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,260评论 1 241
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,531评论 2 245
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,021评论 1 258
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,367评论 2 253
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,016评论 3 235
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,068评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,827评论 0 194
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,610评论 2 274
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,514评论 2 269

推荐阅读更多精彩内容