Xcode事件分析 苹果安全神话被打破 iOS遭遇最大危机! (Xcode事件是什么时候发生的)

文章编号:40380 资讯动态 2024-12-03 滴滴 APP

【编者按】本文来自乌云漏洞平台@蒸米、@迅迪。

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

我们苹果设备上的APP都是由苹果Xcode开发工具所编写,但Xcode体积过于庞大,如果在苹果官方商店安装会非常缓慢,于是很多开发者会在网盘或迅雷下载。但这些非官方渠道的Xcode竟然暗藏杀机,利用开发者感染了企业上架的APP……

所以这次事件的逻辑是:

那么,现在已经发现被感染的APP有哪些呢?

0x00 目前发现的部分被感染APP

微博用户@图拉鼎 在本机上测试发现,已有10余个知名App中招:

微博用户@not_so_bad 发现,微信 v6.2.5版受影响,@腾讯用户服务 其微博下评论确认存在,并表示目前最新版微信已修复。

目前微博、推特上仍有网友发现有新应用存在问题。

0x01 序

事情的起因是@唐巧_boy在微博上发了一条微博说到:一个朋友告诉我他们通过在非官方渠道下载的 Xcode 编译出来的 app 被注入了第三方的代码,会向一个网站上传数据,目前已知两个知名的 App 被注入。

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

随后很多留言的小伙伴们纷纷表示中招,@谁敢乱说话表示:”还是不能相信迅雷,我是把官网上的下载URL复制到迅雷里下载的,还是中招了。我说一下:有问题的Xcode6.4.dmg的sha1是:a836d8fa0fce198e061b7b38b826178b44c053a8,官方正确的是:672e3dcb7727fc6db071e5a8528b70aa03900bb0,大家一定要校验。”另外还有一位小伙伴表示他是在百度网盘上下载的,也中招了。

0x01 样本分析

在@疯狗 @longye的帮助下,@JoeyBlue_ 为我们提供了病毒样本:CoreService库文件,因为用带这个库的Xcode编译出的app都会中毒,所以我们给这个样本起名为:XCodeGhost。CoreService是在”/Applications/Xcode.app/Contents/Developer/Platforms/iPhoneOS.platform/Developer/SDKs/Library/Frameworks/CoreServices.framework/”目录下发现的。

用ida打开,发现样本非常简单,只有少量函数。主要的功能就是先收集一些iPhone和app的基本信息,包括:时间,bundle id(包名),应用名称,系统版本,语言,国家等。如图所示:

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

随后会把这些信息上传到 init.icloud-analysis.com。如图所示:

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

并不是apple 的官方网站,而是病毒作者所申请的仿冒网站,用来收集数据信息的。

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

目前该网站的服务器已经关闭,用whois查询服务器信息也没有太多可以挖掘的地方。这说明病毒作者是个老手,并且非常小心,在代码和服务器上都没有留下什么痕迹,所以不排除以后还会继续做作案的可能。

0x03 思考&总结

虽然XCodeGhost并没有非常严重的恶意行为,但是这种病毒传播方式在iOS上还是首次。也许这只是病毒作者试试水而已,可能随后还会有更大的动作,请开发者务必要小心。

这个病毒让我想到了UNIX 之父 Ken Thompson 的图灵奖演讲 “Reflections of Trusting Trust”。他曾经假设可以实现了一个修改的 tcc,用它编译 su login 能产生后门,用修改的tcc编译“正版”的 tcc 代码也能够产生有着同样后门的 tcc。也就是不论 bootstrap (用 tcc 编译 tcc) 多少次,不论如何查看源码都无法发现后门,真是细思恐极啊。

0x04 后续

我们将持续跟进这次事件。不过在网上,其实还有很多令人思考的地方,在文末也顺带给大家摘抄一部分:

微博用户@Saic

Drops读者yoyokko

Drops读者小奥

Drops读者flz

Drops读者jijiji

为照顾用户体验,部分技术分析已做精简。欲了解更多细节以及开发者防范方案,可进入 乌云平台原文 查看。

原创文章,未经授权禁止转载。详情见 转载须知 。

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!


本文地址: https://www.gpxz.com/article/48dbc48898b202220d53.html
全局中部横幅
全局中部横幅
上虞房产网

上虞房产网,上虞房地产信息门户网站!提供上虞最新的房产新闻资讯、上虞租房、上虞租房信息、上虞楼盘、上虞二手房出售、上虞房产中介、上虞房产经纪人、上虞房价信息、楼盘价格、房产公司、求租求购等房产信息,上虞买房就找上虞房产网。

素描备考吧

学习素描画,入门自学教程,人物、静物、风景画,几何体,结构素描,创意素描。欣赏素描作品,拓展素描技巧与诀窍。

天津净化工程

华泰净化国有基础上改制成立(13902011192)主营天津净化工程,天津净化车间,天津洁净实验室,天津洁净手术室,天津药厂净化等业务,集设计制造安装为一体,拥有国家建设部审批的、电子工程(净化)承包三级资质,欢迎联系我们022-2746-1106

连云港工厂装修

连云港品美装饰公司(咨询电话:151-9056-0080)主要经营:连云港厂房装修、连云港电子车间装修、连云港无尘车间装修、连云港食品装修、连云港净化车间装修、连云港PCR实验室装修、连云港实验室装修。我们凭着较强的设计能力和丰富的施工经验,在业内获得良好的声誉。

咸丰县中医医院

咸丰县中医医院始建于1982年,属国家二级甲等中医医院,是全国首批中医药健康旅游示范基地创建单位、全县红十字急救中心和基层中医药指导中心。医院占地面积20亩,医疗业务用房面积4万㎡。现有职工398人,编制床位500张,开放床位600张,设有临床、医技科室28个,有1个国家级(苗医土家医风湿病专科)、2个省级(针灸推拿科、脾胃病科)、6个州级(心血管专科、儿科、内分泌科、肛肠科、肺病科、神经内科)重点中医专科,设有“治未病”科、养生堂、名医堂、知名中医工作室等具有浓郁中医药文化的中医特色专科。多年来,医院坚持“质量、安全、服务”理念,狠抓业务建设、设施建设、文化建设及医院管理,综合服务能力全面提升,先后获全省中医适宜技术推广先进单位、湖北省群众满意基层站所(窗口)、全省巾帼文明岗、全省“三八”红旗集体、全国节约型公共机构示范单位、全国少数民族医药工作表现突出的集体等荣誉。(信息截止2021年8月)

海涛知识网

海涛知识网专业的门户信息网站,涵盖了|生活|科技|房产|互联网|汽车信息与一站的综合性专门户网站。

鑫磊股份官网

鑫磊压缩机股份有限公司(股票代码:301317),是一家拥有自主知识产权的高新技术企业,国家专精特新小巨人企业。作为行业龙头企业,鑫磊自主研发生产的空气能产品横跨活塞、螺杆、磁悬浮离心全流体板块。年产各类空气能、空气动力节能设备80万台,产品远销世界100多个国家和地区。

物通网

物通网是集物流查询、物流配货的专业一站式物流货运信息网,是货运物流公司、货车、快递公司、搬家公司、海运公司、空运公司、发货商的汇聚地,是物流货运信息非常全面、社会需求面极广、实用性极强的物流行业网站!

橡胶硫化罐

硫化罐实体制造厂家-山东鑫泰鑫智能装备有限公司,主要产品有巨型硫化罐,橡胶硫化罐,各种一二类压力容器等。同时提供相关产品图片,报价,型号及各种压力容器在使用中的问题解决等,诚挚欢迎新老客户来电咨询。

众成安卓网

众成安卓网为您提供丰富的安卓手机软件下载服务,涵盖最新手游、应用和排行榜。无论是游戏下载还是安卓软件,我们都为您精心挑选,确保您轻松找到所需应用,享受高品质的移动体验。

全局底部横幅