Xcode事件分析 苹果安全神话被打破 iOS遭遇最大危机! (Xcode事件是什么时候发生的)

文章编号:40380 资讯动态 2024-12-03 滴滴 APP

【编者按】本文来自乌云漏洞平台@蒸米、@迅迪。

Xcode事件分析:苹果安全神话被打破,遭遇最大危机!IPHONE.com/uploads/new/article/740_740/201509/55fc34c807464.jpg" src="https://www.gpxz.com/zdmsl_image/article/20241203175959_27359.jpg" loading="lazy">

我们苹果设备上的APP都是由苹果Xcode开发工具所编写,但Xcode体积过于庞大,如果在苹果官方商店安装会非常缓慢,于是很多开发者会在网盘或迅雷下载。但这些非官方渠道的Xcode竟然暗藏杀机,利用开发者感染了企业上架的APP……

所以这次事件的逻辑是:

那么,现在已经发现被感染的APP有哪些呢?

0x00 目前发现的部分被感染APP

微博用户@图拉鼎 在本机上测试发现,已有10余个知名App中招:

微博用户@not_so_bad 发现,微信 v6.2.5版受影响,@腾讯用户服务 其微博下评论确认存在,并表示目前最新版微信已修复。

目前微博、推特上仍有网友发现有新应用存在问题。

0x01 序

事情的起因是@唐巧_boy在微博上发了一条微博说到:一个朋友告诉我他们通过在非官方渠道下载的 Xcode 编译出来的 app 被注入了第三方的代码,会向一个网站上传数据,目前已知两个知名的 App 被注入。

Xcode事件分析:苹果安全神话被打破,遭遇最大危机!

随后很多留言的小伙伴们纷纷表示中招,@谁敢乱说话表示:”还是不能相信迅雷,我是把官网上的下载URL复制到迅雷里下载的,还是中招了。我说一下:有问题的Xcode6.4.dmg的sha1是:a836d8fa0fce198e061b7b38b826178b44c053a8,官方正确的是:672e3dcb7727fc6db071e5a8528b70aa03900bb0,大家一定要校验。”另外还有一位小伙伴表示他是在百度网盘上下载的,也中招了。

0x01 样本分析

在@疯狗 @longye的帮助下,@JoeyBlue_ 为我们提供了病毒样本:CoreService库文件,因为用带这个库的Xcode编译出的app都会中毒,所以我们给这个样本起名为:XCodeGhost。CoreService是在”/Applications/Xcode.app/Contents/Developer/Platforms/iPhoneOS.platform/Developer/SDKs/Library/Frameworks/CoreServices.framework/”目录下发现的。

用ida打开,发现样本非常简单,只有少量函数。主要的功能就是先收集一些iPhone和app的基本信息,包括:时间,bundle id(包名),应用名称,系统版本,语言,国家等。如图所示:

Xcode事件分析:苹果安全神话被打破,遭遇最大危机!

随后会把这些信息上传到 init.icloud-analysis.com。如图所示:

Xcode事件分析:苹果安全神话被打破,遭遇最大危机!

并不是apple 的官方网站,而是病毒作者所申请的仿冒网站,用来收集数据信息的。

Xcode事件分析:苹果安全神话被打破,遭遇最大危机!

目前该网站的服务器已经关闭,用whois查询服务器信息也没有太多可以挖掘的地方。这说明病毒作者是个老手,并且非常小心,在代码和服务器上都没有留下什么痕迹,所以不排除以后还会继续做作案的可能。

0x03 思考&总结

虽然XCodeGhost并没有非常严重的恶意行为,但是这种病毒传播方式在iOS上还是首次。也许这只是病毒作者试试水而已,可能随后还会有更大的动作,请开发者务必要小心。

这个病毒让我想到了UNIX 之父 Ken Thompson 的图灵奖演讲 “Reflections of Trusting Trust”。他曾经假设可以实现了一个修改的 tcc,用它编译 su login 能产生后门,用修改的tcc编译“正版”的 tcc 代码也能够产生有着同样后门的 tcc。也就是不论 bootstrap (用 tcc 编译 tcc) 多少次,不论如何查看源码都无法发现后门,真是细思恐极啊。

0x04 后续

我们将持续跟进这次事件。不过在网上,其实还有很多令人思考的地方,在文末也顺带给大家摘抄一部分:

微博用户@Saic

Drops读者yoyokko

Drops读者小奥

Drops读者flz

Drops读者jijiji

为照顾用户体验,部分技术分析已做精简。欲了解更多细节以及开发者防范方案,可进入 乌云平台原文 查看。

原创文章,未经授权禁止转载。详情见 转载须知 。

Xcode事件分析:苹果安全神话被打破,遭遇最大危机!


本文地址: https://www.gpxz.com/article/48dbc48898b202220d53.html
全局中部横幅
全局中部横幅
扫码领支付宝红包

123手机导航--新一代手机安全上网导航。

海鲜的家常做法

海鲜的做法_家常海鲜的做法非常简单易学。豆果美食提供的图文海鲜的家常做法大全和海鲜的视频,用最短的时间让你学会海鲜的做法

西安工程大学管理学院

学院设有工商管理、会计学、国际经济与贸易、人力资源管理、大数据管理与应用、行政管理6个本科专业;管理科学与工程、工商管理两个一级学科硕士授权点;社会治理与公共政策、新经济与金融工程两个交叉学科硕士点;工商管理硕士(MBA)、专业会计硕士(MPAcc)两个专业硕士学位授权点;以及与香港理工大学合办的“服装与纺织品(服装营销策划)”文学硕士.

北京宏烁文化有限公司

宏烁文化传媒,于2012年创立。与鸿润时代、广益网络战略联盟单位。以提供互联网网络技术服务、网络媒体传播及品牌公关管理于一体的全媒体营销服务机构。

合肥市慈善总会

合肥市慈善总会成立于2003年8月,本会定名为合肥市慈善协会(英文名HeFeiCharityAssociation,缩写HFCA)。本会是由关心热爱慈善事业的公民、法人及其他社会组织自愿参加的全市性、非营利性公益社会组织,是依法登记注册、具有独立法人资格的联合性社团。

华丽家族

华丽家族股份有限公司(上海证券交易所股票代码:600503)是上海著名房地产开发集团之一,拥有国家建设部颁发的一级开发资质,2010年获上海市著名商标。公司以地产开发为核心业务,同时涉足建筑装饰(国家一级资质)、绿化环保等相关产业,并正在拓展商业地产、旅游地产、城市基础设施建设等业务。目前正积极开辟第二主业、涉及金融投资、生物制药、新能源、节能环保等股权运作投资,从而逐步培育公司新的业务增长点。

蜂窝纸板

辽阳格瑞包装制品有限公司是以生产各类瓦楞纸板、纸箱、蜂窝纸板、瓦楞纸板纸箱、纸托盘、护角、纸管等为主打产品的专业纸制品系列生产企业。

美基官方网站

美基品牌官方网站同样品质一半价格

拜拜导航

拜拜导航网是一站式的专业资源导航网站,汇集了运营、产品、编程、设计、AI技术、短视频等多个领域的顶级资源。无论是设计师寻找创意灵感,程序员寻求编码工具,还是产品经理寻找最新的产品开发策略,拜拜导航导航网提供全面而精准的导航服务,助您快速找到所需的行业资源。

火山岩滤料

火山岩滤料,火山岩填料,人工湿地填料,生物除臭填料

喷砂罐厂家

沧州森豪机械设备有限公司是一家专业生产,加工,销售,为一体的厂家,本公司主要生产厢式喷砂机,喷砂机厂家,空压机厂家,喷砂房厂家,喷砂罐厂家,喷砂机配件等,产品质优价廉,订购热线:13663275279

熊岳网站建设

熊岳网络公司电话:15541770734,主要涉及软件开发与网站建设,熊岳做网站免费送com域名注册及网站备案,网站建设、设计制作、做网站搜索排名靠前,建网站免费送域名和ICP备案服务,SEO优化关键词排名推广,自适应PC电脑显示器和手机移动端平台的网页设计,,微信小程序、APP、平台开发、服务器出租出售及维护技术支持!


全局底部横幅