» 您尚未登录:请 登录 | 注册 | 标签 | 帮助 | 小黑屋 |


 31 123
发新话题
打印

App Store遭病毒入侵 网易云音乐等中招

posted by wap, platform: iPhone
腾讯科技讯 9月18日,据乌云网和硅谷安全公司Palo Alto发布安全预警称,在App Store上架的网易云音乐等多个应用被注入Xcode第三方恶意代码,会将用户信息发送到病毒作者服务器。

乌云网称,开发者用了非官方渠道下载的Xcode编译工具,导致所开发的应用被注入了第三方代码,会主动向一个网站上传应用和系统的基本信息。网易云音乐最新版v2.8.3已经感染病毒。

Twitter用户@fannheyward 爆料称,受影响的除了网易云音乐外,还包括12306、中信银行动卡空间等应用。@fannheyward 为爱微创想的iOS开发主管。

目前,第三方恶意代码所指向的恶意网站init.icloud-analysis.com已关闭,据了解该域名为病毒作者申请,用于收集数据信息。

猎豹移动安全专家李铁军告诉腾讯科技,这是对开发工具改造造成的危机。由于该病毒会收集包括时间,bundle id(包名),应用名称,系统版本,语言,国家等,并上传,所以在某种程度上会泄露隐私。

不过,由于苹果本身权限限制比较严格,这类信息的泄露相对来说,威胁并不严重,而且用户不用过分担心帐号安全。

李铁军表示,目前唯一解决问题的方式是,只能等待开发者重新发新的安装包替换。对用户来说可以选择卸载应用,或者等待升级更新。

以下为乌云网发布的安全预警报告:

不可信下载源Xcode包含恶意代码预警(已有企业APP发布受到影响)

9月17日上午,微博用户@JoeyBlue_ 曝光称,有开发者用了非官方渠道下载的Xcode编译出来的应用被注入了第三方的代码,会向一个网站上传数据。目前已知两个知名应用被注入。

乌云知识库作者蒸米对注入的病毒样本“XcodeGhost“进行分析,确认了上述说法。经分析,该病毒会收集应用和系统的基本信息,包括时间、bundle id(包名)、应用名称、系统版本、语言、国家等,并上传到init.icloud-analysis.com(该域名为病毒作者申请,用于收集数据信息)。



样本文件中发现用以收集信息的函数

18日上午,硅谷安全公司Palo Alto跟踪事件后发现国内知名应用网易云音乐中招,当前App Store上架的网易云音乐最新版v2.8.3已经感染病毒,会将手机隐私信息上传至病毒作者的服务器上(Palo Alto还发现存在更多收集数据的域名)。

乌云建议,使用非官方渠道下载Xcode的iOS开发者请立刻展开自查,并对受影响版本进行处理。我们也会持续关注事件进展。

附检查方法:

恶意Xcode包含有如下文件“/Applications/Xcode.app/Contents/Developer/Platforms/iPhoneOS.platform/Developer/SDKs/Library/Frameworks/CoreServices.framework/CoreService”;正常的Xcode的SDK目录下没有Library目录(来自@JoeyBlue_)

其次,还应该检测一下Target->Build Setting->Search Paths->Framework Search Paths的设置,看看是否有可疑的frameworks混杂其中。


TOP

posted by wap, platform: Windows
树大招风啊



TOP

posted by wap, platform: 华为 荣耀3X 畅玩版
黑苹果开发的?


TOP

用带毒的开发工具开发的,上传到APP STORE也检测不出,这不比按脚机那些漏洞恐怖的多?过几天就爆出一堆网银软件出问题了吧

TOP

posted by wap, platform: iPhone
卧槽 我天天用动卡空间和网易云音乐
现在咋办?都卸载?有用吗?

TOP

posted by wap, platform: iPhone
我也中招了

TOP

posted by wap, platform: iPhone
没准是假的

TOP

posted by wap, platform: iPhone
appstore审核不检查代码?

TOP

posted by wap, platform: Meizu MX3
引用:
原帖由 @Alloyo  于 2015-9-19 02:26 发表
appstore审核不检查代码?
苹果肯定没想到开发工具还会有这种情况 而且源代码一般都是企业秘密 不会轻易展示给别人

TOP

posted by wap, platform: iPhone
时间、bundle id(包名)、应用名称、系统版本、语言、国家

这些其实没什么危害,关键没有授权是上传不了的,但还是得注意事件的后续发展

TOP

引用:
原帖由 xxhunter 于 2015-9-18 21:31 发表
posted by wap, platform: iPhone
卧槽 我天天用动卡空间和网易云音乐
现在咋办?都卸载?有用吗?
改iCloud密码,开二步验证

TOP

posted by wap, platform: iPhone
对苹果来说真算是大事了
对安卓来说这都是小儿科吧

TOP

posted by wap, platform: iPad
微信6.2.5也中招了,不过企鹅马上升级了一下

TOP

posted by wap, platform: iPhone
澄清声明,着到底算啥

http://weibo.com/u/5704632164

TOP

posted by wap, platform: iPhone
可见国内整体开发水平和项目管理有多傻逼了,这还都是些互联网大企业
退一步说你开发用带毒工具调试也就罢了,项目release版本居然都不用官方编译工具

TOP

 31 123
发新话题
     
官方公众号及微博