中國XcodeGhost讓蘋果App Store爆發首次大量惡意程式入侵

中國XcodeGhost讓蘋果App Store爆發首次大量惡意程式入侵

Xcode為蘋果的程式開發環境,提供程式碼編輯器、資產目錄編輯器、iOS模擬器,及除錯工具等。然而,最近有中國開發人員透過微博表示,非官方下載的Xcode被植入第三方程式,阿里巴巴安全團隊研究後證實此事,並將其命名為XcodeGhost。

Palo Alto Networks說明,XcodeGhost是首個OS X中的編譯病毒,相關的病毒碼被重新包裝至某些版本的Xcode安裝版本中,而這些含有病毒的Xcode則被上傳到中國OS X與iOS開發人員經常使用的百度雲端分享服務上,導致許多原本合法的中國iOS程式也夾帶了病毒。

蘋果已得知此事並移除採用XcodeGhost所打造的行動程式,同時確保開發人員以正版的Xcode重建程式。不過,蘋果並不願透露所移除的程式數量。

在蘋果嚴謹的程式審核政策下,這無疑是蘋果App Store有史以來最大的一次資安事件,根據Palo Alto Networks的說法,App Store從2008年上線以來,總計只出現過5個惡意程式。

蘋果App Store在中國遭到攻擊

美國蘋果公司(Apple)坦承,其手機應用程式商店(App Store)在中國遭到大量惡意程式的攻擊,迫使蘋果必須將許多應用程式下架。而這次的攻擊行為,被視為首次對蘋果商店大規模的攻擊。

據BBC報導,此次攻擊行動是由網路安全公司Palo Alto Networks所發現。駭客透過誘騙應用程式開發商使用名為「XcodeGhost」的仿冒工具,從而在合法的App內加入惡意的程式代碼。透過此一程式,駭客將能從iPhone以及iPad等裝置中獲取使用者的資料。

據蘋果表示,此次攻擊行為,大多影響中國的IOS用戶。受到感染的程式在中國擁有許多用戶,如騰訊公司旗下的微信(WeChat),音樂下載程式以及叫車程式。

蘋果發言人莫納漢(Christine Monaghan)在一封電郵中表示,這些惡意程式已經遭到刪除。她並指出,蘋果已經與開發商合作,確認他們所使用的是正確的Xcode工具。

蘋果App Store遭駭 果粉哀嚎陰謀論四起

蘋果公司20日表示,旗下iOS App Store首度遭到大規模攻擊,開發商誤用植入惡意軟體的Xcode寫程式,因此寫出許多有毒的App,包括人氣聊天App微信都傳出中招,蘋果正忙著將中毒App下架。

多家網安公司通報在蘋果App Store發現惡意程式XcodeGhost之後,蘋果透露正在處理此事。

路透社與華爾街日報(WSJ)報導,這是首度傳出惡意程式攻入蘋果嚴格的App審核程序。在這之前,Apple Store僅遭到5次惡意App攻擊。

蘋果表示,駭客是在蘋果Xcode內植入惡意程式,讓合法軟體開發商誤以為有毒的Xcode是蘋果合法軟體,用以寫出的App當然就都遭到感染。

研究人員表示,中毒的App包括很受歡迎的聊天App微信、大陸的叫車App「滴滴」等。

蘋果發言人表示:「我們已從App Store裡,移除用這些山寨軟體寫出的App。」但這名發言人並未說明iPhone與iPad要怎麼判定裝置中毒。

網路安全軟體製造商Palo Alto Networks Inc表示,這種惡意程式威力有限,該公司尚未發現資料遭竊等受害案例。

消息傳出後,果粉一片哀嚎,陰謀論四起。

「Michael Hunt」指出:「這可能是中國政府幹的,因為蘋果必是僅有幾個中國仍無法滲透的行動裝置。中國這麼做可能是要監控用蘋果裝置的公民,就像他們監控中國製造商或其他在中國販售的安卓裝置那樣。小心中國公司製造的電子產品或App。老大哥總在監聽著你。」


「非官方下載的Xcode被植入第三方程式」根本就是必然的!想要用盜版App、盜版Xcode、盜版iOS的傢伙,當然就應該要付贈免費的「病毒、木馬」才對!

這可能是中國政府幹的?根本不用說,絕對「是中國政府幹的」!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

蘋果商店遭駭善後 下架問題程式

駭客在熱門中國大陸手機程式內植入惡意軟體,藉機滲透到蘋果(Apple Inc.)的系統。蘋果今天表示,已將中毒程式從App Store商店下架。

資安研究人員幾天前透露一向安全、可排除中毒程式的蘋果系統遭駭。

大陸官方媒體指出,當地300多個程式遭植入「XcodeGhost」惡意軟體,讓駭客有機會取得包含密碼的個資。

美國資安公司Lookout專家柯克瑞爾(Alan Cockerill)指出,「雖然蘋果在阻擋惡意軟體入侵App Store這方面一向作得很好,惡意行動者一直都在找新方法突破。這個惡意程式碼可能讓數億人遭殃。」

引爆iOS資安危機的作者找到了

由Apple所開發的iOS系統經常被譽為最安全的行動平台,嚴格的系統權限管理就算是惡意App也難以入侵。但最近從App開發源頭所引起的「XcodeGhost」資安危機,可說是因中國特殊網路環境而造成的意外事件。在數百款受影響App緊急下架並修正後,新浪微博上也出現一名自稱是製作「XcodeGhost」的人士,試圖澄清僅用於學習實驗用途,並公佈相關原始碼向外界致歉。

這次「XcodeGhost」事件的起因,主要是由於中國App開發商在到Apple官方網站下載App開發工具Xcode時會被網路城牆阻擋,因此往往使用牆內的百度雲盤或迅雷等P2P原理下載工具加速取得,最終導致一支經過修改的「XcodeGhost」開發程式不斷在牆內流傳。而且就算是把Apple官方下載網址貼到迅雷,最終得到的也是經過修改的「XcodeGhost」程式。

而「XcodeGhost」最大的問題是會擷取App所有彈跳視窗中的資料,並以加密封包傳送到假冒iCloud的網址內收集使用者資訊。由於無法瞭解加密封包內擷取了那些資料,因此包括個人資料、刷卡付款資訊與訊息都有可能遭到不當收集。根據統計約有344個App使用有問題的「XcodeGhost」進行開發,其中包括知名即時通訊平台「微信」和數個金融App,目前已全數下架並清除為乾淨版本。

在引發這場iOS重大資安危機後,新浪微博出現名為「@XcodeGhost-Author」的人士,表示自己就是問題開發程式「XcodeGhost」的作者。根據澄清全文表示,當初他僅是實驗透過修改Apple Xcode開發程式來載入自己的想要的程式碼,獲取的數據僅為基本的app資料,雖有廣告功能但沒有使用過。最後更表示:

「願謠言止於真相,所謂的"XcodeGhost",以前是一次錯誤的實驗,以後只是徹底死亡的代碼而已。」

「需要強調的是,XcodeGhost不會影響任何App的使用,更不會獲取隱私數據,僅僅是一段已經死亡的代碼。」

雖然該名帳號也隨文附上整個程式代碼的GitHub網址,但並沒有針對假冒iCloud網址的動機進行解釋,因此仍受到許多網友的質疑。而這起嚴重的iOS資安事件顯然不會就此落幕,我們將繼續追蹤後續發展。


就算「惡意程式碼可能讓數億人遭殃」遭殃的根本就只有黑心國自己而已!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

蘋果遭駭 陸網路長城想防火反放火

蘋果公司App Store首遭大規模攻擊,中國大陸的「防火長城」或得負上部分責任。專家也點出大陸科技大廠安全流程鬆散,以及蘋果在大陸這個第2大市場支持開發商等問題。

路透社報導,惡意程式XcodeGhost攻擊數百、甚至數千個蘋果(Apple)iOS App,包括人氣聊天App微信、叫車App「滴滴打車」、網易公司的音樂應用App、騰訊等大陸最成功、有數億人使用的科技公司產品。

最先發現問題的網路安全軟體製造商Palo AltoNetworks IncNetworks表示,駭客可傳送指令到中毒的裝置,進而竊取個資,理論上還可進行釣魚攻擊。

駭客是透過盜版的蘋果集成開發工具Xcode鎖定AppStore,因為軟體開發商誤以為「XcodeGhost」這種盜版Xcode是蘋果合法工具,被騙而誤用,寫出的App當然就都遭到感染。

大陸1名App開發商表示:「我會用『忽視加上自滿』來形容。蘋果這方是忽視,中國公司則是自滿。」

這起事件打擊大陸科技捍衛者的聲望,一些App開發者認為,這都是北京嚴加箝制網路,加上大陸對外網路基礎建設不佳所導致。

蘋果App Store先前幾乎不受惡意軟體影響,目前不清楚XcodeGhost如何通過蘋果出名嚴格的審核程序。

部分大陸公司表示,在大陸,要連上國際網路的速度非常慢,他們不得不使用非官方的開放原始碼下載蘋果開發工具。

而大陸的「防火長城」不會阻擋App開發商下載官方版Xcode,反讓駭客有機可乘,鎖定Xcode發動攻擊。

XcodeGhost災情比原先預期嚴重:可能有上千款app受感染,數量持續增加

中國開發者在不知情下使用遭駭客竄改含有XcodeGhost惡意程式的蘋果開發工具Xcode,導致不少知名合法app受到感染,竊取用戶裝置、app資料,甚至可能以釣魚方式取得用戶帳號密碼資料,截至目前為止,資安業者檢視受影響app數量高達到上千款,而且數量可能還會再增加。

Appthority認為XcodeGhost與其他資安威脅相比,對裝置及企業安全的影響性相對較低,從蒐集資料的行為來看,與其說是惡意程式,反而較像是廣告程式(Adware),雖然影響性不高,但證實可透過改造開發工具感染大量合法app,繞過蘋果程式碼審查機制。

駭客透過竄改開發工具,使大量合法app受到感染吸引不少資安研究團隊對此案例感興趣,而且受影響app的數量似乎也不斷在攀升。原先Palo Alto Networks估計至少有39款app因此受感染,但條列出受影響的app數量將近百款。而Appthority團隊則指出,受感染的app數量已有476款


完全沒差!反正只要不使用「黑心國開發App」就完全沒事!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

FireEye:受到XcodeGhost感染的iOS程式超過4000款

受XcodeGhost感染的iOS程式數量持續增加,從最初估計的數十款,擴大到數百款、上千款,資安業者FireEye甚至表示,該公司所偵測到的已超過4000款。

Xcode是蘋果裝置平台的開發工具套件,先前有中國的開發者在裡面注入惡意程式碼,並放到雲端硬碟中散播,導致許多中國開發者使用之後造成app染毒。阿里巴巴研究人員並將它命名為XcodeGhost。

XcodeGhost中所添增的程式碼可以將各種程式訊息、設備名稱與設備類型傳送到遠端的命令暨控制伺服器(CnC),也可自CnC接收遠端命令,或是開啟特定網頁,雖然XcodeGhost作者表示已經關閉關CnC伺服器,但採用XcodeGhost的程式還是會持續傳遞訊息至CnC伺服器,而且流量並未加密。

FireEye指出,他們已在App Store中發現超過4000款行動程式是以XcodeGhost所開發,而未加密的傳輸可能會導致其他駭客利用此一機會挾持流量並進行其他攻擊。

根據XcodeGhost作者的說法,他意外發現蘋果的Xcode可以嵌入其他程式,所以他便打造了XcodeGhost,除了傳遞程式與裝置訊息外,也加入了廣告功能,打算推廣他自己的應用程式,但從未啟用過廣告機制,這只是一個實驗性的作品,並沒有任何威脅行為,同時他已關閉伺服器及刪除了所有的數據。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

XcodeGhost陰魂不散:出現變種,仍有兩百多家企業受感染!

資安業者FireEye指出,受到XcodeGhost感染的程式依舊造成威脅,並入侵德國及美國市場。而且市場上已出現XcodeGhost變種XcodeGhost S,可繞過iOS 9的安全機制。

XcodeGhost能夠傳送裝置與程式資訊至遠端伺服器,打造XcodeGhost的中國開發人員對外宣稱這是一場錯誤的實驗,而且已在今年9月關閉XcodeGhost的C&C伺服器。當時FireEye的估計,至少有4000款iOS程式採用了XcodeGhost。蘋果已移除所有相關程式,而業者也已更新受到感染的程式。另外蘋果還以專門頁面提供說明。

FireEye表示,他們從4周前開始監控XcodeGhost的相關活動,發現受到XcodeGhost感染的應用程式仍在210家企業的內部網路中運作,嘗試存取XcodeGhost命令暨控制(C&C)伺服器的次數超過2.8萬次,雖然XcodeGhost的C&C伺服器並不是由駭客所操控,但駭客卻能夠挾持連至C&C伺服器的流量,利用所挾持的流量在App Store之外散布程式、強迫瀏覽惡意網頁,或是啟動網釣攻擊。


有關 XcodeGhost 的問題和解答

我聽說了由 XcodeGhost 開發的惡意 app — 這是怎麼回事?

我們一直建議開發者使用由我們提供的免費、安全的工具,包括 Xcode,從而確保他們為 App Store 的用戶開發出安全的 app。一些開發者下載了已被惡意軟件感染的盜版 Xcode,由此開發的 app 也同樣受到感染。

Apple 特意使用諸如 Gatekeeper 等技術,以防止安裝從非 App Store 渠道下載的應用程序,和 / 或安裝包括 Xcode 在內的未簽名的應用程序。當開發者為了能安裝類似 XcodeGhost 等惡意程序時,這些保護措施會被刻意地禁用。

作為 Apple 向開發者提供的業界先進工具之一,以下措施可以確保軟件未被篡改:

Xcode app 有 Apple 的代碼簽名。

從 Mac App Store 下載 Xcode 時,開發者的電腦系統對 Xcode 的代碼簽名自動進行檢查和驗證。

從 Apple Developer Program 網站下載 Xcode 時,只要 Gatekeeper 沒有被禁用,默認開發者的電腦系統對 Xcode 代碼簽名自動進行檢查和驗證。

為什麼開發者會不顧用戶的安全下載盜版軟件?

為了更快下載我們的開發者工具,開發者有時會從其他非 Apple 站點搜尋。我們正努力讓中國的開發者可以用更快的速度下載 Xcode beta 版。為了驗證自己的 Xcode 沒有被更改,他們可以通過 developer.apple.com 列出的步驟進行驗證。

這會對我有什麼影響嗎?如何得知我的設備是否受到了影響?

我們目前沒有任何信息表明這些惡意軟件與任何惡意事件相關,也沒有信息表明這些軟件被使用在傳播任何個人身份信息的用途上。

我們目前沒有看到任何客戶個人身份信息受到影響,而且代碼無法通過用戶身份請求來獲取 iCloud 或其他服務的密碼。

只要一經發現這些 app 有可能通過惡意代碼開發,我們就對其進行下架處理。開發者們正在快速更新他們的 app,以便用戶使用。

惡意代碼只能提供一些基本信息,比如 app 和一般系統信息。

從 Apps Store 下載 app 是否安全?

我們已將由該盜版軟件開發的 apps 從 App Store 中撤下,並攔截了通過該惡意軟件開發的新 app 進入 App Store。

我們正與開發者緊密協作,以確保受到影響的 app 盡快回到 App Store 供用戶使用。

我們在此頁面列出受到影響的前 25 個 apps。除受影響的前 25 個 apps 外,受影響的用戶數量已顯著減少。

如果用戶已安裝其中的 apps,他們可以通過在設備上運行更新解決存在的問題。如果 app 已經在 App Store 上線,則表明已經更新完畢;暫未上線的 app 將很快完成更新。

當我們有更多信息的時候將會更新此頁。請持續關注。


反正倒霉的都是黑心國、破解iOS、黑心App!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

又有中國業者突破蘋果防線,近三千款iOS程式可能被植後門

資安業者FireEye發現蘋果App Store中有2846款iOS程式使用惡意的SDK,此一名為mobiSage的SDK是由中國廣告平台業者艾德思奇(adSage)所開發,除了可用來遞送廣告之外,還能用來存取裝置功能並傳送裝置資訊,藏匿著後門功能。

根據FireEye的分析,mobiSage SDK能夠自遠端伺服器載入JavaScript程式碼,可執行的能力包括捕捉裝置的聲音與畫面,監控與上傳裝置位置,讀取、刪除或修改程式檔案,將加密資料傳至遠端伺服器,辨識及啟動裝置上所安裝的其他程式,還能允許使用者側載未列於App Store中的程式。

此次FireEye的發現,情況則有些類似百度SDK在Android平台所造成的蟲洞漏洞,百度的Moplus SDK含有許多後門功能,包括傳遞網釣頁面、新增聯絡資訊、自遠端安裝程式、傳遞偽造的簡訊或自裝置上傳檔案等,且估計有超過1.4萬款的Android程式採用Moplus SDK。


反正只有黑心國會做這種事!根本一點都不奇怪!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏
Forums  ›  🍎蘋果  ›  App會議