“幽灵”袭击苹果

来源 :第一财经周刊 | 被引量 : 0次 | 上传用户:mulan0924
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  “两个……又两个……”9月18日这一天,周鼎发现周围的程序员好友都在谈论一个名为XcodeGhost的恶意代码,他们不断发现iPhone和iPad上的App被感染,其中包括微信iOS版、滴滴出行、高德地图、网易云音乐等常用应用。
  这些被感染的苹果App,会收集苹果移动设备和App上的基本信息,比如系统版本、应用名称、用户所在国家和使用的语言等等,在用户没有任何察觉的情况下,通过后台发送到一个仿冒苹果的网站上。
  更具危害的是,这个恶意代码还会接受远程指令,定向在手机客户端弹出消息或是推送“钓鱼页面”,诱导用户到仿冒的网站上,进一步窃取敏感信息。
  “受影响的都是用户群比较广的App,并且有的是大公司。如果连大公司都中招,小公司的情况又会怎样?”作为开发过两款iOS和MacOS应用的程序员,周鼎对《第一财经周刊》说,他开始意识到问题的严重性。
  周鼎测试了自己iPhone上的App。边测试,他边在微博上发布自己的检查结果。其检测手段非常简单,只要打开App,放它在后台运行,不需要特定的启动条件,恶意代码便会自动在App启动和关闭时,向特定服务器上发两次信息,其中包含了用户的种种信息。这时,再用网络工具检测手机的网络流量,如果发现有上述发送信息的行为,便可判断应用已经被感染。
  一个应用检测需要15至30秒。一下午,周鼎测试了100多个应用,发现有5个应用被感染,其中,还有像同花顺这类和金融相关的应用。为了确保结果准确,每个App他都打开、关闭两次。测试完后,周鼎立刻删除了感染应用,修改了iCloud以及涉及到支付的应用的密码。
  后来,周鼎从程序员的圈子里得知,这场病毒其实是一场埋伏已久的“预谋”。
  安天移动安全武汉研发中心负责人潘博文,早在9月14日就知道了苹果设备可能将遭到病毒入侵。当天,国家互联网应急中心(CNCERT)也在官网上发布了公开预警。而前一天,腾讯网络安全部门将这一消息报告给了CNCERT。但安全技术人员每天见多了大量恶意代码和攻击,潘博文和同事们当时并没有意识到其严重性,只是觉得这一攻击手法比较少见。
  XcodeGhost的作者将恶意代码注入到苹果App开发工具Xcode中,如果程序开发人员使用被感染的Xcode发布App,恶意代码就会转移并感染App。Xcode是大多数苹果App开发者都会使用的底层开发工具。这种手法就像是一次移动网络的“土壤污染”,土壤含有的毒素,会直接被植物吸收,继而危害人的安全。
  9月18日,苹果App受到大量感染的那一天,美国安全厂商Palo Alto Networks也发布了分析报告,指出接受XcodeGhost发出信息的域名,从3月14日开始就有流量产生,此后流量一路飙升。这表明,感染事件从半年前就已经在不为人所知的情况下发生了。
  而恰巧在这个时间点,美国发生了一次机密披露事件。美国中央情报局(CIA)前职员斯诺登手中掌握着大量美国国家安全局关于棱镜计划的秘密文档,并陆续披露给媒体。3月10日,他发布了一份CIA探讨“从软件开发工具着手,攻击MacOS和iOS”的文档,其攻击思路与XcodeGhost类似。2012年,CIA也曾资助机构研究用这种方式侵入的可能性。
  但国外技术人员当时只是停留在探讨层面,该病毒能在中国形成大范围的“污染”,一定是诸多漏洞叠加造成的结果。
  “中国网络环境特殊,从国外下载应用慢。久而久之,大家都习惯在国内找镜像(一个磁盘上的数据在另一个磁盘上存在一个完全相同的副本),而不是直接从官网下载。”现在住在加拿大的程序员霍炬对《第一财经周刊》说。事件发生后,他专门写文章,表示这次事件的主因之一,即国内不规范的软件开发和管理流程。
  XcodeGhost的作者正是利用开发人员的习惯,将非官方、注入恶意代码的Xcode的下载链接,通过技术论坛散播。这种直接针对开发人员的手段虽然少见,但方法却是黑客常用的社会工程手段,也就是我们常说的“钓鱼”。
  XcodeGhost的恶意代码托管在亚马逊的云服务器上。公有云已成为恶意代码分发、中转和远程控制的策源地。据估算,这次XcodeGhost在亚马逊上光是为产生的恶意流量所付的费用就在几千到一万美元不等。
  9月19日凌晨,名为“XcodeGhost-Author”的新用户发布一条微博,声称XcodeGhost只是一个试验性质项目。大多数技术人员对此半信半疑。因为这些恶意代码注入的同时,也为二次攻击提供了便利。它随后可以方便地完成恶意弹窗推广,并进一步获取敏感信息。
  病毒经过周末两天的发酵后,9月21日周一,奇虎360安全NiranTeam团队做了一次摸底普查,发现多达1078款App在此次事件中被感染。腾讯安全应急响应中心保守估计,受这次事件影响的用户数超过1亿。苹果官方应用商店将被感染应用下架,各家厂商也纷纷使用官方的Xcode发布、更新最新的版本。同时,有人发现被仿冒的苹果网站,也就是远控服务器早在今年5月就停止使用了—这场让中国大半个移动网络都受到波及的“野火”似乎就此扑灭。
  “不要使用公共Wi-Fi。”潘博文并不放心。虽然,原来的远控服务器已经失效了,但在公共Wi-Fi的条件下,攻击者可以构造出一个网络环境,令恶意代码以为重新连接到了远控服务器,并重启新的攻击行为。
  果然,他的担心不是多余的。9月22日凌晨,阿里巴巴移动安全部门的技术人员发了一条微博,“XcodeGhost作者居然在几分钟前又编辑曾经下毒的帖子。”一款名为Unity3D的底层开发工具被感染恶意代码—它广泛应用于3D图形软件中。而此次恶意代码扩散范围可能由iOS扩大到MacOS,甚至是拥有更多用户的安卓系统。
  看来,病毒仍在蔓延。“国内安全行业与网络灰色产业第一次浮出水面如此轰轰烈烈的巅峰大对决,第二季开播……”知道创宇技术副总裁余弦在微信朋友圈感慨到。
  不幸的是,由于中国网络环境的不完善,第一季获胜的是后者。而使用者激增的苹果系统,再也不是什么安全圣地。
  

其他文献
和丈夫都在传统企业做财务工作的汪艳,在为自己位于北京市朝阳区姚家园的新房准备装修时,做了一个看起来有些大胆的“非传统”决定—他们打算试试新出现的“互联网家装”。  汪艳夫妇并不特别了解互联网,但他们在媒体报道和微信朋友圈看到过“爱空间”的名字—2015年元旦开始正式营业的这家互联网家装公司,因为拿到了小米董事长雷军创办的顺为资本的6000万元A轮投资而为外人所知晓。  爱空间承诺的“每平米699元
期刊
员工不会因为食堂选择一家企业,但对企业而言,食堂也不再只是员工吃饭的地方那么简单。越来越多的公司发现,吃会影响员工的工作效率和积极性。在前程无忧发布的“2014中国最佳人力资源典范”十大单项奖中,“公司食堂”已经作为一种公司福利,成为影响雇主品牌的要素之一。  聪明的企业总是能想出新的办法。最热闹的要属硅谷,美食作为一种福利已经成为很多技术公司的另一种特殊的logo。Google总部拥有20多个食
期刊
招猫逗狗大概是成本最低的融入主流社会的事情之一,至少在帝都是这样。但是有的人还是很难介入,比如我,看到阿猫阿狗,直接走开的次数仍然显得有点多,偶尔看到流浪猫,也觉得有点可怜,但是将它带回家的念头一刻都没有过。  也许是要给我一点颜色瞧瞧,前些天刚走到4单元的门口,身后就传来了欢快的狗叫声,憋了一天出来遛弯的小狗扑挠了过来。  没有一点点防备,隔着裤子,有点刺痛,撩起看,没有破皮,遛狗的人一边骂他的
期刊
在这一期的专栏里我们来讨论一下什么税是最好的税。这看起来有点宏阔,但是,这种讨论有利于人们建立靠谱的投资观。  又是我的指路明灯林老师,她推荐我看了一篇关于社会阶层流动性的文章。作者在文章里说美国梦完了,在那里,贫穷的年轻人看不到诗也看不到远方。而真正好的国家是丹麦,丹麦穷人变富的概率是美国的两倍。  那么世界应该变成丹麦的样子吗?我一点也不觉得。  在看到丹麦的好处之前我们应该看点更实在的,丹麦
期刊
奢华地产公司Engle & Volkers北美总部首席执行官安东尼·希特(Anthony Hitt)每季度要在位于夏威夷毛伊岛的老家休假至少一周。每到这个时候,已经在高管位置上工作了3年的他,每天只跟自己的高级助理交谈15分钟。其他时间,他都用来读书、练瑜伽、骑车与做其他与工作无关的事情。  他说:“我的休假方式很低调,我尝试着不去思考‘这么做会怎样呢,那个问题又该怎么解决呢?’”  朱迪思·赫尔
期刊
我很少说有诗意的话,但鲁德亚德·吉卜林(Rudyard Kipling)那首叫《如果》(If)的诗的开头让我有很深的共鸣,在面对危机的时候尤为如此:“如果周围的人毫无理性地向你发难,你仍能镇定自若保持冷静。”我在想,吉卜林在1895年写下这句诗的时候,可能没想到它会成为讨论危机管理时的完美开场,但这句诗着实描述了一位领导者在面对混乱状态时最好的应对态度。  今天要想检验一家公司的领导者,尤其是想检
期刊
去年,卡洛·加斯肯(Carlo Gascon)所在的机构在旧金山非同寻常的技术繁荣中抓住了机会:花了140万美元,把位于问题重重的Mid-Market地区的一间破烂家庭公寓改造成了它的总部。  然而,周边的环境仍然是个问题。  29岁的加斯肯在这里已经住了很久,他说:“技术圈的人,看到娱乐中心门口晃着一大群孩子就会报警。如果跟十几个人住在同一间公寓,那么不到睡觉的时间你是不愿回来的。”  加斯肯所
期刊
Elif每天早晨的上班路线是这样的:从家出发骑5分钟小摩托到浦西渡口,然后花20分钟坐轮渡到浦东,再骑5分钟小摩托到陆家嘴软件园。她觉得这样的出行方式很自由,在上海生活的第4年,这位土耳其姑娘认为自己找到了在这座城市生活的节奏。  在来上海之前,Elif已经有过一段工作经历。本科毕业时,她在土耳其的普华永道做企业赋税咨询,3年的工作经历让她的业务技能有了很大提升,但同时,她想看看更大的世界。于是,
期刊
最近瑞银发布了全球价格与收入报告,苏黎世、日内瓦和纽约成为全球物价最昂贵的城市。我想知道,物价水平具体是怎么计算出来的?  —Gabriel  物价排名反映的是全球商品和服务的相对成本。如果单纯指物价本身,那么物价的绝对值和流通的货币总量有关,一般而言各国央行都会尽力将其控制在稳定水平。  对于普通百姓来说,关心的或许不是物价上涨,而是相对物价是持续上涨还是下降了,换一句话来说,它可以理解为“商品
期刊
在一个情况不妙的市场里,弱者的应对方式往往更有趣。比如林肯—它是最晚进入中国的豪华车品牌,缺乏产品和销售渠道,又正好遇上了市场增长停滞。  线上4S店是它最近的举措。这个被称为“林肯之道·云服务”的项目目前只是微信平台上的一个H5页面,人们可以参观360度实景虚拟4S店,并且了解车型信息。明年,它会包含线上选购、买车和预约上门保养等服务。  今年是豪华车4S店最难熬的一年。奥迪、宝马和奔驰三大豪车
期刊