Xcode事件分析 苹果安全神话被打破 iOS遭遇最大危机! (Xcode事件是什么时候发生的)

文章编号:40380 资讯动态 2024-12-03 滴滴APP

【编者按】本文来自乌云漏洞平台@蒸米、@迅迪。

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!iphone.com/uploads/new/article/740_740/201509/55fc34c807464.jpg" src="http://www.gpxz.com/zdmsl_image/article/20241203175959_27359.jpg" loading="lazy">

我们苹果设备上的APP都是由苹果Xcode开发工具所编写,但Xcode体积过于庞大,如果在苹果官方商店安装会非常缓慢,于是很多开发者会在网盘或迅雷下载。但这些非官方渠道的Xcode竟然暗藏杀机,利用开发者感染了企业上架的APP……

所以这次事件的逻辑是:

那么,现在已经发现被感染的APP有哪些呢?

0x00 目前发现的部分被感染APP

微博用户@图拉鼎 在本机上测试发现,已有10余个知名App中招:

微博用户@not_so_bad 发现,微信 v6.2.5版受影响,@腾讯用户服务 其微博下评论确认存在,并表示目前最新版微信已修复。

目前微博、推特上仍有网友发现有新应用存在问题。

0x01 序

事情的起因是@唐巧_boy在微博上发了一条微博说到:一个朋友告诉我他们通过在非官方渠道下载的 Xcode 编译出来的 app 被注入了第三方的代码,会向一个网站上传数据,目前已知两个知名的 App 被注入。

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

随后很多留言的小伙伴们纷纷表示中招,@谁敢乱说话表示:”还是不能相信迅雷,我是把官网上的下载URL复制到迅雷里下载的,还是中招了。我说一下:有问题的Xcode6.4.dmg的sha1是:a836d8fa0fce198e061b7b38b826178b44c053a8,官方正确的是:672e3dcb7727fc6db071e5a8528b70aa03900bb0,大家一定要校验。”另外还有一位小伙伴表示他是在百度网盘上下载的,也中招了。

0x01 样本分析

在@疯狗 @longye的帮助下,@JoeyBlue_ 为我们提供了病毒样本:CoreService库文件,因为用带这个库的Xcode编译出的app都会中毒,所以我们给这个样本起名为:XCodeGhost。CoreService是在”/Applications/Xcode.app/Contents/Developer/PlatForms/iPhoneOS.platform/Developer/SDKs/Library/Frameworks/CoreServices.framework/”目录下发现的。

用ida打开,发现样本非常简单,只有少量函数。主要的功能就是先收集一些iPhone和app的基本信息,包括:时间,bundle id(包名),应用名称,系统版本,语言,国家等。如图所示:

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

随后会把这些信息上传到 init.iCloud-analysis.com。如图所示:

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

并不是apple 的官方网站,而是病毒作者所申请的仿冒网站,用来收集数据信息的。

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

目前该网站的服务器已经关闭,用whois查询服务器信息也没有太多可以挖掘的地方。这说明病毒作者是个老手,并且非常小心,在代码和服务器上都没有留下什么痕迹,所以不排除以后还会继续做作案的可能。

0x03 思考&总结

虽然XCodeGhost并没有非常严重的恶意行为,但是这种病毒传播方式在iOS上还是首次。也许这只是病毒作者试试水而已,可能随后还会有更大的动作,请开发者务必要小心。

这个病毒让我想到了UNIX 之父 Ken Thompson 的图灵奖演讲 “Reflections of TRusting Trust”。他曾经假设可以实现了一个修改的 tcc,用它编译 su login 能产生后门,用修改的tcc编译“正版”的 tcc 代码也能够产生有着同样后门的 tcc。也就是不论 bootstrap (用 tcc 编译 tcc) 多少次,不论如何查看源码都无法发现后门,真是细思恐极啊。

0x04 后续

我们将持续跟进这次事件。不过在网上,其实还有很多令人思考的地方,在文末也顺带给大家摘抄一部分:

微博用户@Saic

Drops读者yoyokko

Drops读者小奥

Drops读者flz

Drops读者jijiji

为照顾用户体验,部分技术分析已做精简。欲了解更多细节以及开发者防范方案,可进入 乌云平台原文 查看。

原创文章,未经授权禁止转载。详情见 转载须知 。

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

全局中部横幅
卓克艺术中心

卓克艺术网是最大的艺术品收藏投资者之间的交易交流平台。服务于全球华人艺术品、艺术家、艺术机构及艺术社群是著名的大型艺术类门户网。

养成游戏,养成类游戏,养成小游戏,养成小游戏大全,4399小游戏

4399养成小游戏大全收录国内外养成游戏,养成类游戏,养成小游戏,恋爱养成小游戏,养成计划小游戏,明星养成小游戏,少女养成小游戏,皇帝养成计划小游戏。好玩就拉朋友们一起来玩吧!

云上黔南官网

云上黔南官网-云上公司注册,简称云上黔南官网-云上公司注册,是互联网线上虚拟园区,通过互联网的办法提供线下园区几乎所有的配套服务。除电子营业执照办理外,还能提供政策申报与兑现、线上培训、引导基金等服务。

昆明太医堂医院

昆明正规的皮肤病医院哪家好?昆明太医堂中医院是一家专业治疗各种疑难皮肤病的医院,免费提供在线咨询挂号服务,预约电话:0871-65667120,如果您有皮肤相关的疑难杂症欢迎咨询!

阳煤化工股份有限公司销售分公司

阳煤化工,潞安化工,化工股份,化工销售,有限公司,官网,化工,化肥,商城,农资

自建房

湖北兰欧农村自建房施工公司是兰欧建材有限公司旗下新农村建设自建房、农村别墅,乡村别墅施工,轻钢别墅,钢结构别墅,农村自家建房,钢结构别墅,乡村别墅,轻钢别墅,中式庭院,民宿等设计、施工、装修一条龙服务的公司。

中水东北勘测设计研究有限责任公司

中水东北勘测设计研究有限责任公司水利行业甲级设计电力行业甲级设计

管囊阀

永嘉翌星阀门有限公司是上等的“管囊阀,箍断阀,气动水泥蝶阀,气动夹管阀,气动管夹阀,气动挤压阀”供应商,主要经营产品有:管囊阀,箍断阀,气动水泥蝶阀,气动夹管阀,气动挤压阀,气动粉体蝶阀,气动胶管阀,气动充气膨胀式蝶阀,气囊阀,光圈虹膜阀!联系电话:0577-67972566。

企业网站建设

蜘蛛商务网建站平台(jz.zhizhu35.com)是一家专业的网站建设平台PC站,手机移动站,微信网站一站是开发数据自动同步,在线商城,企业官网,个人网站定制等强大的自定义建站功能应有尽有,为企业降低开发成本免维护是企业选择的最佳解决方案。

振动故障诊断监测系统,一体化振动变送器,便携式测振仪

南阳测振自动化设备有限公司是拥有生产、销售振动故障诊断监测系统,一体化振动变送器,便携式测振仪,电涡流振动转速传感器于一体的生产厂家。产品有:电涡流传感器,振动传感器,振动变送器,电涡流位移传感器,转速传感器,加速度传感器,轴振动变送保护表,轴振动监测仪,轴位移监控仪,轴承振动监控仪,转速变送器,转速表,电涡流静态效验仪,转速效验仪,传感器振动标定台,压力变送器,流量传感器,温度传感器,振动分析仪,设备状态监测,振动采集器,设备故障诊断系统。

搜职

搜职(soozhi.cn)整合旗下遍布全国的地方人才网站数据库,提供企业招聘、人才求职信息的搜索服务。

全局底部横幅