Xcode事件分析 苹果安全神话被打破 iOS遭遇最大危机! (Xcode事件是什么时候发生的)

文章编号:40380 资讯动态 2024-12-03 滴滴APP

【编者按】本文来自乌云漏洞平台@蒸米、@迅迪。

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

我们苹果设备上的APP都是由苹果Xcode开发工具所编写,但Xcode体积过于庞大,如果在苹果官方商店安装会非常缓慢,于是很多开发者会在网盘或迅雷下载。但这些非官方渠道的Xcode竟然暗藏杀机,利用开发者感染了企业上架的APP……

所以这次事件的逻辑是:

那么,现在已经发现被感染的APP有哪些呢?

0x00 目前发现的部分被感染APP

微博用户@图拉鼎 在本机上测试发现,已有10余个知名App中招:

微博用户@not_so_bad 发现,微信 v6.2.5版受影响,@腾讯用户服务 其微博下评论确认存在,并表示目前最新版微信已修复。

目前微博、推特上仍有网友发现有新应用存在问题。

0x01 序

事情的起因是@唐巧_boy在微博上发了一条微博说到:一个朋友告诉我他们通过在非官方渠道下载的 Xcode 编译出来的 app 被注入了第三方的代码,会向一个网站上传数据,目前已知两个知名的 App 被注入。

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

随后很多留言的小伙伴们纷纷表示中招,@谁敢乱说话表示:”还是不能相信迅雷,我是把官网上的下载URL复制到迅雷里下载的,还是中招了。我说一下:有问题的Xcode6.4.dmg的sha1是:a836d8fa0fce198e061b7b38b826178b44c053a8,官方正确的是:672e3dcb7727fc6db071e5a8528b70aa03900bb0,大家一定要校验。”另外还有一位小伙伴表示他是在百度网盘上下载的,也中招了。

0x01 样本分析

在@疯狗 @longye的帮助下,@JoeyBlue_ 为我们提供了病毒样本:CoreService库文件,因为用带这个库的Xcode编译出的app都会中毒,所以我们给这个样本起名为:XCodeGhost。CoreService是在”/Applications/Xcode.app/Contents/Developer/Platforms/iPhoneOS.platform/Developer/SDKs/Library/Frameworks/CoreServices.framework/”目录下发现的。

用ida打开,发现样本非常简单,只有少量函数。主要的功能就是先收集一些iPhone和app的基本信息,包括:时间,bundle id(包名),应用名称,系统版本,语言,国家等。如图所示:

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

随后会把这些信息上传到 init.icloud-analysis.com。如图所示:

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

并不是apple 的官方网站,而是病毒作者所申请的仿冒网站,用来收集数据信息的。

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

目前该网站的服务器已经关闭,用whois查询服务器信息也没有太多可以挖掘的地方。这说明病毒作者是个老手,并且非常小心,在代码和服务器上都没有留下什么痕迹,所以不排除以后还会继续做作案的可能。

0x03 思考&总结

虽然XCodeGhost并没有非常严重的恶意行为,但是这种病毒传播方式在iOS上还是首次。也许这只是病毒作者试试水而已,可能随后还会有更大的动作,请开发者务必要小心。

这个病毒让我想到了UNIX 之父 Ken Thompson 的图灵奖演讲 “Reflections of TRusting Trust”。他曾经假设可以实现了一个修改的 tcc,用它编译 su login 能产生后门,用修改的tcc编译“正版”的 tcc 代码也能够产生有着同样后门的 tcc。也就是不论 bootstrap (用 tcc 编译 tcc) 多少次,不论如何查看源码都无法发现后门,真是细思恐极啊。

0x04 后续

我们将持续跟进这次事件。不过在网上,其实还有很多令人思考的地方,在文末也顺带给大家摘抄一部分:

微博用户@Saic

Drops读者yoyokko

Drops读者小奥

Drops读者flz

Drops读者jijiji

为照顾用户体验,部分技术分析已做精简。欲了解更多细节以及开发者防范方案,可进入 乌云平台原文 查看。

原创文章,未经授权禁止转载。详情见 转载须知 。

Xcode事件分析:苹果安全神话被打破,iOS遭遇最大危机!

全局中部横幅
十二星座

解读星座运势,提供自定义展示星座运势,星座命理解读以及心理测试,运势预测信息。查询2023星座运势就用2345实用查询。

和平精英体验服下载

和平精英体验服是腾讯光子工作室群自研打造的反恐军事竞赛体验手游《和平精英》的测试服版本,让您抢先体验和平精英新版本,新模式,新玩法。好游快爆APP为您提供和平精英体验服下载,和平精英体验服最新版。

上海阿城电气有限公司

上海阿城电气有限公司专业生产电压继电器,时间继电器,信号继电器,中间继电器,电流继电器,闪光继电器,过流继电器,功率方向性继电器,冲击继电器,小型继电器,负序电压继电器,数字数显时间继电器,其它继电器等

机械设计论坛

机械设计论坛-机械设计交流平台。最受机械行业人士欢迎的网上家园。机械设计,机械设计论坛,机械设计基础,机械设计手册,CAD论坛,solidworks论坛。机械CAD论坛主要提供autoCAD、solidworks、proe、catia、UG、inventor、solidedge、CAXA等软件及其他辅助软件和机械设计与制造理论知识分享及交流。机械设计论坛。

讯飞开放平台

科大讯飞推出的移动互联网智能交互平台,为开发者免费提供:涵盖语音能力增强型SDK,一站式人机智能语音交互解决方案,专业全面的移动应用分析;

首页

安徽九海信息科技有限公司

自媒体互联网运营推广学习平台

本站给用户提供专业的自媒体互联网运营推广学习平台,其中包含自媒体推广,抖音推广,快手推广,视频号运营,产品运营营销等等内容,学习互联网运营推广就到抖媒推。

南充豪杰网络科技有限责任公司

网上订货,兰希通信品牌、北斗系列产品专卖,诚招加盟代理等...

板链提升机

我们为您提供板链提升机的信息介绍,囊括了板链提升机的价格、厂家、图片、品牌等参数。想更多了解板链提升机、提升机、斗式提升机等的相关信息,请联系我们进一步咨询。

专业箱包设计流行趋势预测

POP箱包趋势网为箱包企业/设计师提供专业箱包设计资讯服务,包括时尚包包款式图片、手袋纸格、箱包杂志书籍、包包流行趋势预测等设计资料,是目前业内权威的箱包流行资讯网站,海量知名品牌箱包设计图、箱包款式图、箱包流行杂志书刊等设计素材定期更新。

全局底部横幅