如何應(yīng)對(duì)XcodeGhost事件?

本篇面對(duì)普通的智能手機(jī)用戶蔫磨,因此不會(huì)有太復(fù)雜的技術(shù)細(xì)節(jié)纳寂,希望能夠提供風(fēng)險(xiǎn)預(yù)警和合理的保護(hù)措施指引主穗。

什么是XcodeGhost事件?

簡(jiǎn)單說(shuō)毙芜,有人在開發(fā)者的工具上做了一點(diǎn)手腳忽媒,凡是用這個(gè)動(dòng)過(guò)手腳的開發(fā)工具上發(fā)布的App,均帶有特定功能的后門腋粥。騰訊的安全團(tuán)隊(duì)在微信6.2.5發(fā)布版本上發(fā)現(xiàn)了這個(gè)問(wèn)題后晦雨,提交給了中國(guó)國(guó)家計(jì)算機(jī)應(yīng)急響應(yīng)中心(CN-CERT),并及時(shí)發(fā)布了6.2.6的升級(jí)隘冲。隨后在社交網(wǎng)絡(luò)上闹瞧,在網(wǎng)易承認(rèn)他們的網(wǎng)易云音樂(lè)App受到感染后,這個(gè)問(wèn)題逐漸得到關(guān)注展辞,于18日開始得到大部分的國(guó)內(nèi)安全奥邮、開發(fā)人員的關(guān)注。簡(jiǎn)單的過(guò)程可以參考 wiki: 2015年中國(guó)大陸蘋果app泄漏事件罗珍,比較詳細(xì)的細(xì)節(jié)可以參考針對(duì)此次XcodeGhost攻擊行為的分析深扒300款iOS應(yīng)用被植入惡意代碼事件始末

初步分析

目前研究下來(lái)后門首先會(huì)收集使用者的初步信息洽腺,比如“應(yīng)用名、應(yīng)用版本號(hào)覆旱、系統(tǒng)版本號(hào)蘸朋、語(yǔ)言、國(guó)家名扣唱、開發(fā)者符號(hào)藕坯、App安裝時(shí)間团南、設(shè)備名稱、設(shè)備類型”堕担,提交到特定服務(wù)器已慢。這里并沒(méi)有什么太多的隱私信息,很大部分是因?yàn)樘O果對(duì)于上App Store的App霹购,有沙盒的限制佑惠,也就是說(shuō),只能訪問(wèn)特定的系統(tǒng)接口來(lái)獲取信息齐疙,不能任意訪問(wèn)其他App和系統(tǒng)的其他部分膜楷,大部分的讀寫操作都是App范圍內(nèi)的區(qū)域。

這時(shí)贞奋,應(yīng)對(duì)策略很簡(jiǎn)單赌厅,對(duì)于已經(jīng)發(fā)現(xiàn)涉及的App,停止使用即可轿塔。至少?gòu)鸟v留任務(wù)中刪除特愿,如果擔(dān)心的話,直接刪除App即可勾缭。目前蘋果已經(jīng)將受到影響的App全部下架揍障,升級(jí)版本一般會(huì)在2-4個(gè)星期后重新發(fā)布。

進(jìn)一步研究

有安全團(tuán)隊(duì)進(jìn)行了反編譯深入研究俩由,發(fā)現(xiàn)除了收集一些不太重要的信息外毒嫡,這個(gè)幽靈還保留了幾個(gè)比較危險(xiǎn)的功能。
在提交信息得到應(yīng)答后幻梯,可以根據(jù)應(yīng)答做出幾個(gè)自定義行為兜畸。這里的自定義行為包含彈出系統(tǒng)的對(duì)話框、利用URL的方式在App間進(jìn)行跳轉(zhuǎn)碘梢。
從蘋果的系統(tǒng)限制來(lái)說(shuō)咬摇,URL跳轉(zhuǎn)是一個(gè)正常且受到保護(hù)的功能,比如在打電話的時(shí)候煞躬,會(huì)額外彈出一個(gè)窗口讓用戶確認(rèn)菲嘴,因此并不能造成明確的損害。但是這個(gè)功能靈活性大汰翠,能夠跨越App之間傳遞一些數(shù)據(jù)龄坪,一旦發(fā)現(xiàn)某個(gè)App處理URL跳轉(zhuǎn)的時(shí)候存在問(wèn)題,那么就可以有針對(duì)性的進(jìn)行攻擊复唤,導(dǎo)致嚴(yán)重后果健田。就算不是針對(duì)性攻擊,通過(guò)URL直接安裝或者替換一個(gè)App佛纫,也是存在可能性的妓局,而這個(gè)不請(qǐng)自來(lái)的App沒(méi)有經(jīng)過(guò)蘋果的審核流程总放,可能會(huì)存在不遵循沙盒限制的行為。
同樣的好爬,彈出系統(tǒng)對(duì)話框局雄,也存在一些風(fēng)險(xiǎn),比如如果仿冒一個(gè)內(nèi)購(gòu)的密碼輸入框等等存炮,很可能會(huì)欺騙用戶輸入了他們的蘋果賬號(hào)的密碼炬搭。我們知道,蘋果賬號(hào)很多都綁定了銀行卡穆桂,或者有禮物卡的余額宫盔,一旦密碼被盜就涉及到了錢的問(wèn)題。
盡管這兩點(diǎn)目前分析結(jié)果是風(fēng)險(xiǎn)不大:跳轉(zhuǎn)功能只用來(lái)跳轉(zhuǎn)到App Store的其他軟件展示界面享完,用來(lái)引流灼芭;彈出對(duì)話框也只是用于消息提示,直接獲取蘋果賬號(hào)可能還存在障礙般又。但一旦被充分利用了彼绷,就很危險(xiǎn)了。

另有分析指出茴迁,在App內(nèi)購(gòu)?fù)瓿珊罂猎ぃ@個(gè)幽靈會(huì)把返回的加密數(shù)據(jù)一并發(fā)送給服務(wù)器收集。由于數(shù)據(jù)是加密的笋熬,并不知道收集者如何利用或者解密數(shù)據(jù)。這個(gè)數(shù)據(jù)有點(diǎn)敏感腻菇,有可能包含你的信用卡信息和登錄賬號(hào)密碼的某個(gè)等價(jià)授權(quán)胳螟。考慮到目前的云計(jì)算服務(wù)器的能力筹吐,一旦未來(lái)某天被解密出來(lái)后利用糖耸,還是有一點(diǎn)點(diǎn)小風(fēng)險(xiǎn)的。

綜合上述討論丘薛,修改蘋果賬號(hào)的密碼是上策嘉竟。

更多幽靈

經(jīng)過(guò)幾天發(fā)酵后,有消息說(shuō)洋侨,有更多的開發(fā)工具受到影響舍扰。有兩個(gè)有關(guān)游戲引擎的模塊,也有被污染的版本希坚,而游戲引擎是跨平臺(tái)的边苹。
這意味著三大智能平臺(tái)手機(jī),包括蘋果的iOS裁僧、谷歌的Android和微軟的Windows Phone均可能被幽靈染指个束。所不同的是慕购,iOS系統(tǒng)限制嚴(yán)格,還不是很容易直接套取信息茬底,而Android由于權(quán)限管理體系很多不能撤回沪悲,因此如果的確有可以執(zhí)行的代碼,那么其危害遠(yuǎn)大于iOS阱表。

基于此殿如,更好的辦法就是,凡是在手機(jī)上輸入過(guò)捶枢、臨時(shí)保存過(guò)的所有密碼握截,都要進(jìn)行更換。

關(guān)于安全意識(shí)

在整個(gè)安全體系中烂叔,所有機(jī)制的安全級(jí)別提高后谨胞,往往人就成了安全的最薄弱環(huán)節(jié)。
幽靈躲在正常的App背后蒜鸡,無(wú)論做什么都是一件非晨枧可怕的事情,因?yàn)樗烊猾@取了人們對(duì)App的信任逢防。
所以叶沛,提高人的安全意識(shí)是需要不懈余力地反復(fù)宣傳的。開發(fā)者的錯(cuò)誤讓用戶買單忘朝,這已經(jīng)是一件非常丟人的事情了灰署。

關(guān)于iOS的安全性

我仍然認(rèn)為iOS在安全性和隱私保護(hù)上,比Android嚴(yán)格局嘁,因此就算有這樣的幽靈事件溉箕,我還是覺(jué)得iOS的安全性高于Android。

作為手機(jī)用戶我該做什么悦昵?

前文都已經(jīng)給出恰當(dāng)?shù)慕ㄗh了肴茄。最好呢,能夠開啟2步驗(yàn)證(如果支持)但指,每個(gè)賬號(hào)使用不同的密碼寡痰。如果擔(dān)心記不住密碼,可以嘗試使用Keepass Password Safe棋凳、1Password拦坠、Last Pass等密碼管理軟件或者服務(wù)。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末剩岳,一起剝皮案震驚了整個(gè)濱河市贪婉,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌卢肃,老刑警劉巖疲迂,帶你破解...
    沈念sama閱讀 211,290評(píng)論 6 491
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件才顿,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡尤蒿,警方通過(guò)查閱死者的電腦和手機(jī)郑气,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,107評(píng)論 2 385
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)腰池,“玉大人尾组,你說(shuō)我怎么就攤上這事∈竟” “怎么了讳侨?”我有些...
    開封第一講書人閱讀 156,872評(píng)論 0 347
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)奏属。 經(jīng)常有香客問(wèn)我跨跨,道長(zhǎng),這世上最難降的妖魔是什么囱皿? 我笑而不...
    開封第一講書人閱讀 56,415評(píng)論 1 283
  • 正文 為了忘掉前任勇婴,我火速辦了婚禮,結(jié)果婚禮上嘱腥,老公的妹妹穿的比我還像新娘耕渴。我一直安慰自己,他們只是感情好齿兔,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,453評(píng)論 6 385
  • 文/花漫 我一把揭開白布橱脸。 她就那樣靜靜地躺著,像睡著了一般分苇。 火紅的嫁衣襯著肌膚如雪添诉。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,784評(píng)論 1 290
  • 那天组砚,我揣著相機(jī)與錄音,去河邊找鬼掏颊。 笑死糟红,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的乌叶。 我是一名探鬼主播盆偿,決...
    沈念sama閱讀 38,927評(píng)論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼准浴!你這毒婦竟也來(lái)了事扭?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,691評(píng)論 0 266
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤乐横,失蹤者是張志新(化名)和其女友劉穎求橄,沒(méi)想到半個(gè)月后今野,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,137評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡罐农,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,472評(píng)論 2 326
  • 正文 我和宋清朗相戀三年条霜,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片涵亏。...
    茶點(diǎn)故事閱讀 38,622評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡宰睡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出气筋,到底是詐尸還是另有隱情拆内,我是刑警寧澤,帶...
    沈念sama閱讀 34,289評(píng)論 4 329
  • 正文 年R本政府宣布宠默,位于F島的核電站麸恍,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏光稼。R本人自食惡果不足惜或南,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,887評(píng)論 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望艾君。 院中可真熱鬧采够,春花似錦、人聲如沸冰垄。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,741評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)虹茶。三九已至逝薪,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間蝴罪,已是汗流浹背董济。 一陣腳步聲響...
    開封第一講書人閱讀 31,977評(píng)論 1 265
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留要门,地道東北人虏肾。 一個(gè)月前我還...
    沈念sama閱讀 46,316評(píng)論 2 360
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像欢搜,于是被迫代替她去往敵國(guó)和親封豪。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,490評(píng)論 2 348

推薦閱讀更多精彩內(nèi)容

  • Android 自定義View的各種姿勢(shì)1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 171,756評(píng)論 25 707
  • 發(fā)現(xiàn) 關(guān)注 消息 iOS 第三方庫(kù)炒瘟、插件吹埠、知名博客總結(jié) 作者大灰狼的小綿羊哥哥關(guān)注 2017.06.26 09:4...
    肇東周閱讀 12,059評(píng)論 4 62
  • “接下來(lái),有請(qǐng)實(shí)驗(yàn)小學(xué)賀萍老師帶來(lái)的獨(dú)舞《夢(mèng)幻花》,掌聲歡迎缘琅!” 為了慶祝晉嶺市建市50周年粘都,市政府新...
    阿醬子閱讀 445評(píng)論 0 4
  • 于嘰嘰(原創(chuàng)) 轉(zhuǎn)眼間驯杜,距上篇發(fā)文已經(jīng)過(guò)去快5個(gè)月了,雖然主要是因?yàn)橥涎影┩砥诎l(fā)病一直在各種放化療(頭發(fā)掉了一堆這...
    于嘰嘰閱讀 953評(píng)論 3 11