300多蘋果App感染惡意程序 受影響用戶過億
原標題:300多熱門蘋果App感染惡意程序 受影響用戶過億
品牌中國網(wǎng)配圖
上周末,多家安全企業(yè)都曝光了一起名為“XcodeGhost”的安全事件,病毒制造者通過感染蘋果應用的開發(fā)工具Xcode,讓AppStore中的正版應用帶上了會上傳信息的惡意程序。據(jù)估算,受到影響的用戶數(shù)量會超過一億。這一事件的爆發(fā),也打破了原本被認為安全性很高的蘋果iOS系統(tǒng)的金身。360公司表示,目前已經(jīng)通過技術(shù)手段基本鎖定病毒制造者的身份,并且已經(jīng)報警。
1 事件
300多熱門App感染惡意程序
近日,多款知名社交、地圖、出行App的iPhone版被爆出有“惡意代碼”。此次的“XcodeGhost”事件之所以熱度極高,很重要的一個原因是受到影響的用戶數(shù)量極多。
事件曝光后,多家移動安全企業(yè)都公布了各自檢測出受波及的App名單,其中360涅槃團隊公布的受影響App數(shù)量最多。涅槃團隊稱,通過對14.5萬App的掃描,發(fā)現(xiàn)有344款App都感染了惡意程序,其中不乏微信、12306、高德地圖、滴滴打車等熱門App。據(jù)“騰訊安全應急響應中心”發(fā)布的報告,保守估計,受這次事件影響的用戶數(shù)超過1億。這可能是蘋果AppStore上線以來,涉及用戶數(shù)最多的一起安全事件。
目前,微信、高德地圖、滴滴打車、網(wǎng)易云音樂等一些知名App,都對外承認受到了“XcodeGhost”事件影響,不過同時這些公司在聲明中也都表示,這一事件不會對用戶的信息安全造成威脅,并且已經(jīng)發(fā)布了修復惡意程序的新版本應用,用戶自行升級就可以解決。例如,微信團隊在公開聲明中就表示,“該問題僅存在iOS6.2.5版本中,最新版本微信已經(jīng)解決此問題,用戶可升級微信自行修復,此問題不會給用戶造成直接影響。目前尚沒有發(fā)現(xiàn)用戶會因此造成信息或者財產(chǎn)的直接損失,但是微信團隊將持續(xù)關(guān)注和監(jiān)測?!?/p>
當然,在為數(shù)眾多的App中,公開信息的畢竟還是少數(shù)。360安全實驗室負責人林偉表示,有些小應用的開發(fā)團隊可能還沒有及時對應用進行升級,甚至不排除有的開發(fā)者還不知道自己的應用中槍了?!拔覀円苍诒M可能發(fā)現(xiàn)并且通知用戶和開發(fā)者?!绷謧ケ硎尽?/p>
木馬代碼嵌入開發(fā)工具源頭
在安卓平臺上,各種安全問題的爆發(fā)對于用戶來說已經(jīng)習以為常了,而蘋果的iOS系統(tǒng)一直被認為相當安全,因為蘋果對于其中的App有著嚴格的安全審核機制。不過這一次,對自己手機安全沒怎么操過心的蘋果用戶也有些傻眼了,“從蘋果官方下載的App怎么也中毒了?”手機裸奔的感覺,也讓很多iPhone用戶感到了惶恐。
“這已經(jīng)注定成為移動安全史上標示性的事件?!庇幸苿影踩矫娴娜耸窟@樣評價,這可以說是迄今為止手機行業(yè)最大的一次安全事件,過億受影響的用戶確實讓人感到不寒而栗。
另外,這種黑客直接把木馬代碼嵌入了iOS開發(fā)工具源頭的攻擊方式在國內(nèi)尚屬首次,而一旦這扇門開了,帶來的風險是不言而喻的,類似的攻擊方式也會引發(fā)更多黑色產(chǎn)業(yè)鏈的效仿。
據(jù)盤古越獄團隊的創(chuàng)始人韓爭光介紹,實際上這種從源頭上進行污染的黑客手段,很早之前就有人提出過,UNIX之父KenThompson在一次演講中就做過類似的假設(shè),斯諾登曝光的材料里也提到過Xcode污染的案例。只不過這一次是這種情況的首次大規(guī)模傳播,與某些特別目的的手段不相同。
林偉則表示,蘋果是不允許用戶使用第三方安全軟件的,之前大家可能覺得這沒什么,但此次事件之后能看出,安全企業(yè)提供的保護方案要比手機廠商自己做的要更專業(yè)。他認為,最理想的情況就是蘋果向第三方安全軟件開發(fā)iOS系統(tǒng),讓不越獄的iPhone用戶也能接受到更加專業(yè)可靠的安全保護。
蘋果已經(jīng)向受影響應用開發(fā)者發(fā)出應用下架通知,要求開發(fā)者從正規(guī)渠道下載Xcode程序,重新編寫應用程序再上傳。
2 進展
病毒制造者身份已被鎖定
就在事件爆發(fā)后,自稱是“XcodeGhost”始作俑者的新浪微博用戶@XcodeGhost-Author在網(wǎng)上發(fā)了一封道歉信。他稱,XcodeGhost源于他自己進行的一項實驗,獲取的全部數(shù)據(jù)實際為基本的App信息:應用名、應用版本號、系統(tǒng)版本號、語言、國家名、開發(fā)者符號、App安裝時間、設(shè)備名稱、設(shè)備類型,除此之外,沒有獲取任何其他數(shù)據(jù)。他也承認,出于私心,在代碼加入了廣告功能,希望將來可以推廣自己的應用,但從開始到最終關(guān)閉服務(wù)器,并未使用過廣告功能。而在10天前,他已主動關(guān)閉服務(wù)器,并刪除所有數(shù)據(jù),更不會對任何人有任何影響。“XcodeGhost不會影響任何App的使用,更不會獲取隱私數(shù)據(jù),僅僅是一段已經(jīng)死亡的代碼?!边@個給無數(shù)人帶來大麻煩的人這樣說道。
不過,這種輕描淡寫遭到了很多安全行業(yè)從業(yè)者的質(zhì)疑。林偉就表示,360團隊對其行為的追蹤發(fā)現(xiàn),在半年之前,就有人開始在大量的iOS開發(fā)論壇上散布Xcode的下載鏈接,甚至還有人入侵了某論壇版主的ID來修改下載鏈接,而這些下載鏈接全部指向了同一份網(wǎng)盤文件,如此大規(guī)模的舉動,做實驗的說法根本解釋不通。也有網(wǎng)絡(luò)工程師在微博上算了一筆賬,這種對用戶信息的收集,僅僅是使用海外服務(wù)器的成本每月就要四五十萬美元?!斑@僅僅是個苦×開發(fā)者的個人實驗?”
韓爭光也認為,進行這種黑客行為對制造者的技術(shù)水平要求很高,絕非一般人能夠所為,而且從其一系列行為來看,不大可能是一個人做出來的,應該是有一個團隊在操盤,背后很可能是和黑產(chǎn)產(chǎn)業(yè)鏈有關(guān)系。
360公司對記者表示,目前已經(jīng)通過技術(shù)手段基本鎖定了病毒制造者的身份,并且已經(jīng)報警,正在配合警方進行調(diào)查。不過360相關(guān)人士表示,在警方結(jié)案前還不能公布關(guān)于病毒制造者身份的更多細節(jié)。從記者在多個渠道獲得的信息來看,病毒制造者并非一個人,其中一名主要成員曾是國內(nèi)某名校的保送研究生,不過已經(jīng)退學。
3 建議
用戶應定期修改密碼
不管黑客是怎么得手的,對于普通用戶來說,最重要也是最關(guān)心的事只有一個,那就是自己的手機究竟安不安全?“微信、滴滴打車、12306,這些應用我都裝了,還做過支付,會不會有風險?綁定的信用卡會不會被盜刷?”很多用戶急切想知道答案。
從上述“病毒開發(fā)者”回應來看,“XcodeGhost”收集的數(shù)據(jù)確實不涉及太敏感和關(guān)鍵的信息,目前尚無證據(jù)證實“XcodeGhost”有利用收集用戶信息違法獲利的行為,也沒有收到用戶損失方面的報告。從這個方面來說,即便安裝了受影響的App,iPhone用戶也不必過于緊張。
不過,韓爭光認為,雖然現(xiàn)在看不到這個惡意程序造成了什么損失,但這個惡意程序是可以帶來很多更嚴重威脅的。就像一個高明的竊賊撬開了嚴密的防盜門,進到一個人家,這一次只是留下了幾張“小廣告”就走了,但是他將來是有能力進到家中把財物席卷一空的,“也有可能家中失竊了,但是房主還沒有發(fā)現(xiàn)?!?/p>
韓爭光建議,手機中安裝了受到影響的App的用戶,如果是常用的應用,就暫停使用,等開發(fā)者發(fā)布新的版本更新后再使用;如果是不常用的應用,可以直接卸載。他同時還建議,雖然目前沒有看到造成損失的案例,但確實存在泄露個人關(guān)鍵信息的風險,還是建議用戶修改一下手機中的重要密碼。無論有沒有安全事件,定期修改密碼都是一個良好的習慣。
開發(fā)者應確保開發(fā)環(huán)境安全
這一次的“XcodeGhost”事件和以往的安全事件很大的不同在于用戶其實開始是無從防范的,蘋果應用的開發(fā)者成為了病毒傳播鏈條上很關(guān)鍵的一環(huán)。雖然病毒制造者污染了Xcode工具,但如果開發(fā)者都從正規(guī)渠道下載這一工具,也不會造成現(xiàn)在的局面。
有iOS開發(fā)者表示,從其他渠道下載Xcode而不是從蘋果官方渠道下載,其實是業(yè)內(nèi)很普遍的行為,因為官方下載渠道速度太慢,很多程序員為了節(jié)省時間往往直接使用國內(nèi)的下載工具下載,這就給了“XcodeGhost”病毒可乘之機。
獵豹移動表示,這件事給程序員敲響了警鐘:要安全,首先得保證自己的開發(fā)工具安全。程序員被黑客暗算的事曾經(jīng)多次發(fā)生,無論如何,建議使用正版、未被非法篡改過的開發(fā)工具編寫程序,避免用戶成為受害者;其次,編譯環(huán)境、發(fā)布環(huán)境的安全值得注意,編譯服務(wù)器和自動發(fā)布服務(wù)器,應保持干凈的環(huán)境,不要隨意安裝來源不明的可疑軟件。
安全行業(yè)業(yè)內(nèi)人士表示,這一次的事件給蘋果在安全機制上敲響了警鐘,讓蘋果注意到自身安全機制存在的漏洞,相信蘋果會修補這次安全事件造成的影響,在安全審查上變得更加嚴格。 來源:京華時報 記者:古曉宇

相關(guān)案例
Related cases

菌菇包裝設(shè)計-農(nóng)產(chǎn)品品牌策劃公司

醫(yī)療器械vi設(shè)計_大健康品牌設(shè)計_品牌包裝設(shè)計公司-愛得樂

EIDERE(愛得樂醫(yī)療)品牌策劃案例-品牌設(shè)計

節(jié)能技術(shù)畫冊設(shè)計-環(huán)保宣傳冊設(shè)計策劃

中藥堂logo設(shè)計-中醫(yī)藥VI設(shè)計公司

和百盛HerbaSinica:豪禾設(shè)計賦能,中藥材包裝煥發(fā)新顏
相關(guān)文章
Related articles

上海豪禾新一代企業(yè)文化(4.0社會價值型)的作業(yè)流程及內(nèi)容
- 2023/11/04品牌戰(zhàn)略咨詢...
- 2023/10/25品牌VI升級設(shè)計...
- 2023/10/22彭麗設(shè)計師個人IP百科建立_百度百科建設(shè)...
- 2023/10/07上海連鎖店品牌設(shè)計公司...
- 2023/10/04公司的使命、愿景和理念,三者之間有著什么區(qū)別?...
- 2023/10/03上海的品牌運營咨詢公司...
- 2023/06/08上海品牌設(shè)計公司9大技術(shù)...
- 2023/05/10彭麗-大士空間創(chuàng)始人空間設(shè)計師...
- 2022/04/28冷鏈物流公司vi設(shè)計-物流快遞企業(yè)VI系統(tǒng)清單自選...
豪禾品牌資訊
brand information
- vi設(shè)計
- logo設(shè)計
- 海報設(shè)計
- 導視系統(tǒng)
- 包裝設(shè)計
- 企業(yè)宣傳片
- 公關(guān)策劃
- 網(wǎng)站設(shè)計
- IP吉祥物
- 品牌策劃
- 產(chǎn)品營銷
- 互動行銷
- 創(chuàng)意設(shè)計
- si空間
- 餐飲品牌
- 抖音運營
- 美妝品牌
- 品牌命名
- 品牌定位
- 品牌診斷
- 品牌百科
- 設(shè)計前沿
- 時尚熱點
- 豪禾動態(tài)
- B2B品牌戰(zhàn)略
品牌咨詢
- 重慶si設(shè)計
- 東莞si設(shè)計
- 無錫包裝設(shè)計
- 深圳展廳設(shè)計
- 鄂州包裝設(shè)計
- 牡丹江si設(shè)計
- 南京畫冊設(shè)計
- 溫州品牌設(shè)計
- 包裝設(shè)計案例
- 青島si設(shè)計
- 西寧VI設(shè)計
- 長沙品牌策劃
- 沈陽vi設(shè)計
- 宣傳冊設(shè)計案例
- 洛陽logo設(shè)計
- 衡陽包裝設(shè)計
- 武漢vi設(shè)計
- 廈門vi設(shè)計
- 天津vi設(shè)計
- 咸陽si設(shè)計
- 鄭州展廳設(shè)計
- 石家莊品牌營銷
- 烏魯木齊包裝設(shè)計
- 貴陽vi設(shè)計
- 青島廣告設(shè)計
- 德州vi設(shè)計
- 拉薩展廳設(shè)計
- 合肥品牌營銷
- 拉薩廣告設(shè)計
- 成都品牌營銷
細分市場行業(yè)標識
打造全新的品牌視覺形象
在線品牌咨詢
最新案例推薦
Related cases
最新資訊推薦
related information

御湘湖品牌VI系統(tǒng)案例解析
- 2024/09/09品牌營銷的六大步聚是什么?如何規(guī)劃...
- 2024/09/06寵糧包裝設(shè)計:寵糧品牌策劃方案...
- 2024/09/04 博遠升控制技術(shù)品牌設(shè)計:LOGO設(shè)計方案...
- 2024/09/04企業(yè)CIS設(shè)計:企業(yè)文化設(shè)計的全方位構(gòu)建...
- 2024/09/04寵物貓糧品牌策劃設(shè)計全案:寵物糧品牌新定位...
- 2024/08/31礦泉水品牌包裝設(shè)計:打造專屬礦泉水品牌包裝設(shè)計...
- 2024/08/22日本包裝設(shè)計探討...
- 2024/08/22國有企業(yè)Logo設(shè)計的重要性與原則...
- 2024/08/21豪禾品牌設(shè)計論日本包裝設(shè)計...

農(nóng)副產(chǎn)品包裝設(shè)計的定義
- 2017/11/28從哪些角度分析logo設(shè)計費用是多少...
- 2018/03/13品牌策劃公司收費標準怎么樣...
- 2018/09/04企業(yè)vi設(shè)計多少錢?你出設(shè)計我出錢...
- 2017/04/29企業(yè)vi策劃的重要性都分別有哪些...
- 2017/12/15服裝品牌戰(zhàn)略規(guī)劃選擇規(guī)劃公司要注意這些要點...
- 2017/04/01從事視覺效應研究的人普遍...
- 2016/11/19找一家好的企業(yè)品牌策劃公司是不是很重要?...
- 2019/05/21上海企業(yè)咨詢公司排名,企業(yè)策劃咨詢公司是干嘛的...
- 2019/04/17要注重vi系統(tǒng)設(shè)計哪幾個方面...

創(chuàng)意廣告海報的生產(chǎn)制作出用戶的特點和個性
- 2017/05/06恐怖血腥的創(chuàng)意公益廣告 - |廣告創(chuàng)意|公益廣告|...
- 2016/09/11包裝設(shè)計的九大創(chuàng)新理念...
- 2015/11/16上海產(chǎn)品包裝設(shè)計公司設(shè)計時需要考慮哪些因素...
- 2018/12/13糖果產(chǎn)品包裝設(shè)計設(shè)計暖心語...
- 2022/04/04一套完整的企業(yè)形象vi設(shè)計:一套完整的vi設(shè)計包括哪些內(nèi)容...
- 2014/10/14品牌策劃公司的微信營銷...
- 2018/03/26優(yōu)秀企業(yè)vi設(shè)計讓你更好的去認識你的公司...
- 2017/06/06品牌logo設(shè)計公司秉持哪些設(shè)計思想...
- 2020/04/15公司vi設(shè)計全套幫助客戶節(jié)省了相應的時間...