事件到底是什么样的 完整的XCodeGhost 幽灵入侵 (事件到底是什么)

文章编号:40379 资讯动态 2024-12-03 苹果 XCodeGhost 安全

【编者按】本文来自腾讯安全应急中心,作者Gmxp。

幽灵入侵,完整的XCodeGhost 事件到底是什么样的?

前言

这几天安全圈几乎被XCodeGhost事件刷屏,大家都非常关注,各安全团队都很给力,纷纷从不同角度分析了病毒行为、传播方式、影响面积甚至还人肉到了作者信息。拜读了所有网上公开或者半公开的分析报告后,我们认为,这还不是全部,所以我们来补充下完整的XCodeGhost事件。

由于行文仓促,难免有诸多错漏之处,还望同行批评指正。

事件溯源

事情要追溯到一周前。

9月12日,我们在跟进一个bug时发现有APP在启动、退出时会通过网络向某个域名发送异常的加密流量,行为非常可疑,于是终端安全团队立即跟进,经过一个周末加班加点的分析和追查,我们基本还原了感染方式、病毒行为、影响面。

9月13日,产品团队发布了新版本。同时考虑到事件影响面比较广,我们立即知会了CNCERT,CNCERT也马上采取了相关措施。所以从这个时间点开始,后续的大部分安全风险都得到了控制——可以看看这个时间点前后非法域名在全国的解析情况。

9月14日,CNCERT发布了这个事件的预警公告。我们也更新了移动APP安全检测系统“金刚”。

幽灵入侵,完整的XCodeGhost 事件到底是什么样的?

9月16日,我们发现AppStore上的TOP5000应用有76款被感染,于是我们向苹果官方及大部分受影响的厂商同步了这一情况。

9月17日,嗅觉敏锐的国外安全公司paloalto发现了这个问题,并发布第一版分析报告,阿里移动安全也发布了分析报告。

接下来的事情大家都知道了,XCodeGhost事件迅速升温,成为行业热点,更多的安全团队和专家进行了深入分析,爆出了更多信息。

被遗漏的样本行为分析

1)在受感染的APP启动、后台、恢复、结束时上报信息至黑客控制的服务器

上报的信息包括:APP版本、APP名称、本地语言、iOS版本、设备类型、国家码等设备信息,能精准的区分每一台iOS设备。

上报的域名是icloud-analysis.com,同时我们还发现了攻击者的其他三个尚未使用的域名。

幽灵入侵,完整的XCodeGhost 事件到底是什么样的?

(上传机器数据的恶意代码片段)

2)黑客可以下发伪协议命令在受感染的iPhone中执行

黑客能够通过上报的信息区分每一台iOS设备,然后如同已经上线的肉鸡一般,随时、随地、给任何人下发伪协议指令,通过iOS openURL这个API来执行。

相信了解iOS开发的同学都知道openURL这个API的强大,黑客通过这个能力,不仅能够在受感染的iPhone中完成打开网页、发短信、打电话等常规手机行为,甚至还可以操作具备伪协议能力的大量第三方APP。实际上,iPhone上的APP如果被感染,完全可以理解为黑客已经基本控制了你的手机!

幽灵入侵,完整的XCodeGhost 事件到底是什么样的?

(控制执行伪协议指令的恶意代码片段)

3)黑客可以在受感染的iPhone中弹出内容由服务器控制的对话框窗口

和远程执行指令类似,黑客也可以远程控制弹出任何对话框窗口。至于用途,将机器硬件数据上报、远程执行伪协议命令、远程弹窗这几个关键词连起来,反正我们是能够通过这几个功能,用一点点社工和诱导的方式,在受感染的iPhone中安装企业证书APP。装APP干什么?还记得几个月之前曝光的Hacking Team的iPhone非越狱远控(RCS)吗?

幽灵入侵,完整的XCodeGhost 事件到底是什么样的?

(控制远程弹窗的恶意代码片段)

4)远程控制模块协议存在漏洞,可被中间人攻击

在进行样本分析的同时,我们还发现这个恶意模块的网络协议加密存问题,可以被轻易暴力破解。我们尝试了中间人攻击,验证确实可以代替服务器下发伪协议指令到手机,成为这些肉鸡的新主人。

幽灵入侵,完整的XCodeGhost 事件到底是什么样的?

(存在安全漏洞的协议解密代码片段)

值得一提的是,通过追查我们发现植入的远程控制模块并不只一个版本。而现已公开的分析中,都未指出模块具备远程控制能力和自定义弹窗能力,而远程控制模块本身还存在漏洞可被中间人攻击,组合利用的威力可想而知。这个事件的危害其实被大大的低估了。

感染途径

分析过程中我们发现,异常流量APP都是大公司的知名产品,也是都是从AppStore下载并具有官方的数字签名,因此并不存在APP被恶意篡改的可能。随后我们把精力集中到开发人员和相关编译环境中。果然,接下来很快从开发人员的xcode中找到了答案。

我们发现开发人员使用的xcode路径Xcode.app/Contents/Developer/PlatForms/iPhoneOS.platform/Developer/SDKs/Library/Frameworks/CoreServices.framework/下,存在一个名为CoreServices.framework的“系统组件”,而从苹果官方下载的xcode安装包,却不存在这些目录和“系统组件”。

幽灵入侵,完整的XCodeGhost 事件到底是什么样的?

(被感染恶意代码的xcode包路径)

原来开发人员的xcode安装包中,被别有用心的人植入了远程控制模块,通过修改xcode编译参数,将这个恶意模块自动的部署到任何通过xcode编译的苹果APP(iOS/Mac)中。

通过百度搜索“xcode”出来的页面,除了指向苹果AppStore的那几个链接,其余的都是通过各种id(除了coderfun,还有使用了很多id,如lmznet、jrl568等)在各种开发社区、人气社区、下载站发帖,最终全链到了不同id的百度云盘上。为了验证,团队小伙伴们下载了近20个各版本的xcode安装包,发现居然无一例外的都被植入了恶意的CoreServices.framework,可见投放这些帖子的黑客对SEO也有相当的了解。

幽灵入侵,完整的XCodeGhost 事件到底是什么样的?

(XCodeGhost作者在知名论坛上发布xcode的下载帖)

进一步来看,攻击者做到的效果是只要是通过搜索引擎下载xcode,都会下载到他们的XCodeGHost,还真的做到了幽灵一样的存在。

影响到底多大?

在清楚危害和传播途径后,我们意识到在如此高级的攻击手法下,被感染的可能不只一个两个APP,于是我们马上对AppStore上的APP进行检测。

后记

经过这一事件后,开发小伙伴们纷纷表示以后只敢下官方安装包,还要MD5和SHA1双校验。而这个事件本身所带来的思考,远不止改变不安全的下载习惯这么简单

经过这两年若干次攻击手法的洗礼后,我们更加清醒的意识到——

总结来看,移动互联网安全之路任重道远。当然,这里的危机也是安全行业的机遇。

原创文章,未经授权禁止转载。详情见 转载须知 。

幽灵入侵,完整的XCodeGhost 事件到底是什么样的?


本文地址: https://www.gpxz.com/article/79f9a600e3170108bcf8.html
全局中部横幅
全局中部横幅
稻壳儿官网

Docer稻壳儿是金山办公旗下WPS办公资源分享平台,为WPS用户提供有需要的ppt模板、PPT背景图,PPT素材,PPT图表,ppt课件,文档模版,表格模板,云字体和图标图片素材资源;下载ppt模板,工作总结模板,个人求职应聘简历模版,就来稻壳儿官网,稻壳儿为每个人的进步加分!

MIUI

更轻巧/更流畅/更安全/更人性化

直饮水设备

酒店管道直饮水,工厂直饮水设备,校园直饮水系统,小区直饮水工程,办公楼直饮水方案,工业纯水,冷却循环水处理,工业循环冷却水处理,雨水收集,雨水处理,广州高得环保科技是中国领先的水处理整体解决方案和综合专业服务商。提供管道直饮水,直饮水设备,直饮水系统,工业纯水,工业中央空调循环水,工业废水等水处理系统的设计,制造,安装,调试,维护等全方位水处理解决方案!服务热线:020-82573699

西安网站建设,西安网站设计制作,西安短视频拍摄

★动力无限★全国服务热线:400-0599-368,十多年品牌,三家分公司,专业致力于西安网站建设,网站制作,网站设计及万抖销短视频拍摄和运营.我们深知全域流量获客,数字化推动业务增长是中小企业数字化转型之关键,我们将以诚挚的心,专业的技术为中小企业网络营销贡献一份力量.

深圳宝深文化传媒有限公司

深圳宝深传媒是一家明星代言、演出策划、制作、娱乐、发行于一体的文娱产业专业运营集团公司主要业务是针对少年儿童演艺人才挖掘(选拔活动)、表演技能提升(如少儿街舞,少儿T台,少儿主持,少儿播音主持,少儿音乐,少儿表演艺术等培训、名师指点)、童星包装策划推广、儿童演艺人才推荐(剧组、电视栏目、演出活动)、童星经纪营销为一体的综合网站。

小不萌模版大全

小不萌模版大全提供:简历模版,PPT答辩模版,模版大全,,个人简历模版下载,模版电子版下载.毕业PPT模版下载,论文查重,免费论文查重,ai降重服务!

乐读

乐读是获得教育主管部门批准成立的非营利性学科类培训机构,面向中小学生提供义务教育阶段的直播课程及学习服务。乐读坚持以学生为中心,帮助孩子实现身心健康下的全面成长。

Coremail邮件系统

Coremail是国内头部电子邮件产品与解决方案提供商,全面国产化适配,产品涵盖信创邮件系统、信创云企业邮箱、邮件安全网关等,可为各行业提供更加安全、高效、自主可控的信创邮件系统解决方案。

红网

湖南新闻综合门户网站,国内网站新闻影响力十强,中国地方新闻网站第一品牌,湖南省党网。2001年成立。提供新闻信息、生活资讯、视频直播、论坛博客、手机报、客户端、微博、电子商务、活动策划、舆情、广告等服务。设省直部门网群和13个市州、123个县市区分站。荣获过中国最具影响力新闻网站、中国十大创新传媒、最具品牌价值网站等荣誉,有百姓呼声、红辣椒评论等名牌栏目。

使命召唤16

使命召唤16游戏专题;提供使命召唤16中文版下载,使命召唤16攻略大全,使命召唤16汉化补丁,使命召唤16视频解说,攻略视频,修改器,汉化下载,完美存档,MOD,教学,配置,截图,壁纸,武器,枪械,角色等资料。《使命召唤16》是一款RPG风格的合作FPS游戏。

全局底部横幅