- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
祸起,XcodeGhost
平地惊雷,病毒事件持续发酵
9月17日上午,《猿题库》iOS开发工程师唐巧发了一条微博,公布了他自己组建的iOS技术群里关于Xcode漏洞的讨论结果,并附上了软件是否包含Xcode恶意代码的检验方式。由于唐巧在iOS圈内的影响力,他的微博迅速被阿里移动安全资深工程师蒸米关注。9月17日下午1点,蒸米拿到了病毒样本,并开始进行初步分析,在和同事讨论后,他们决定给这个样本起名为“XcodeGhost”,并于当天下午5点写成了业界第一篇分析报告《XCode编译器里有鬼― XCodeGhost样本分析》发表在乌云网上。
乌云网是位于厂商和安全研究者之间的漏洞报告平台。经过乌云网的曝光,这件原本只在互联网安全圈子里的事件发酵开来,后有媒体开始介入报道,甚至有部分用户开始产生恐慌情绪。在随后的两天内,这个影响上亿用户的互联网安全大事件,让无数程序员在刚刚过去的这个周末加班熬夜打补丁。据不完全统计,有数百个APP牵涉其中,并且不乏《微信》、《网易云音乐》、《高德地图》和《同花顺》等知名APP。
一个漏洞为什么会搅起这么大的风波?有个形象的比喻是―“炒菜的锅都不干净,还能指望端上桌的菜没有问题吗?”简单来说,Xcode是iOS系统下程序员最常用的开发工具,由苹果官方提供给开发者,它几乎是生成iOS应用的唯一工具。遗憾的是,苹果官方的下载源因为众所周知的原因下载极慢,再加上国内“码农”养成用百度搜索来下载各类应用工具的习惯,从而导致了XcodeGhost病毒的广泛传播。
9月18日,美国硅谷的palo alto networks安全公司也分析完了XcodeGhost样本,并发表了分析报告,提到《网易云音乐》等多家APP被感染。随后,一直沉默的苹果终于给出了回应,声称这次安全事件是黑客诱骗应用开发者使用了修改过的苹果应用开发工具Xcode,从而将恶意代码注入至这些应用。不过,苹果并没有透露,iOS用户采取哪种方式,来判断自己设备中有哪些应用是被感染的。在开发者们忙着递交APP修补版本时,苹果也改掉了往日慢悠悠的性子,加快了审核速度。很快,《网易云音乐》、《滴滴出行》和《微信》等APP都发布了漏洞修补版本。
在所有人忙得焦头烂额的时候,病毒的始作俑者也自己站了出来。9月19日,一个名为“XcodeGhost-Auther”的新注册微博号自称为病毒的作者,并发文澄清,“所谓的XcodeGhost只是苦逼iOS开发者的一次意外发现”,“出于私心,我在代码中加入了广告功能”。这些说法遭到了业内不少人的质疑,还有一些人认为,“虽然病毒作者声称并没有进行任何广告或者欺诈行为,但不代表别人不会代替病毒作者进行这些恶意行为。”
多人躺枪,推诿扯皮好不热闹
事实上,在编译器上装病毒的手法并不稀奇,它的学名叫做“源码病毒”,病毒代码附着在编译器中。早在1984年,Ken Thompson就曾在图灵奖演讲中提到过,如何在UNIX gcc编译器中动手脚的恶作剧。如今,当年的恶作剧已经变成了现实。只不过,病毒虽然不稀奇,但卷入事件中的各家公司的表现却耐人寻味。
事件发生后,国内多家公司都做出了回应。《网易云音乐》在微博发公告称,自家的iOS应用确实受XcodeGhost感染病毒的影响,iPhone端部分应用会上传产品自身的部分基本信息(安装时间、应用ID、应用名称、系统版本、语言和国家),均为产品的系统信息,无法调取和泄露用户的个人信息,由于目前感染源制作者的服务器已经关闭,因此不会再产生威胁。
除了《网易云音乐》,《滴滴出行》也在官方微博进行了回应。《滴滴出行》声称“关于XcodeGhost的问题,4.0版本可能会上传产品部分基本信息,但不会涉及到用户隐私。并且,感染源的服务器已被关闭,不会再产生任何威胁。《滴滴出行》第一时间处理了这个问题,并已更新版本,请大家放心使用。”一方面承认自己家APP会上传部分基本信息,一方面特意强调不会涉及用户隐私。而这边忙着发微博安抚用户,那边腾讯则开始揭秘整个事件。9月19日,腾讯安全应急响应中心发布了长文,以专业的角度对XcodeGhost事件进行还原和分析。值得注意的是,腾讯安全对自家产品―《微信》iOS版的漏洞只字未提。
与上述几位相比,百度和迅雷就有些“躺枪”的意味了。事件发生后,有网友猜测这次XcodeGhost病毒的泛滥有可能和迅雷有关。19日凌晨,迅雷发布公告澄清,称官方链接的Xcode经迅雷下载不会被植入恶意代码。而根据其查询离线下载的任务记录,染毒的Xcode6.4版本最早被迅雷会员用户添加到离线下载中时,并非来自苹果官方,而是来自有关网盘的URL。
迅雷所说的“有关网盘”,毫无疑问指的就是百度网盘。对此,百度
您可能关注的文档
最近下载
- xsb-1显示仪表说明书.docx VIP
- 乡村振兴乡村旅游-浙江省乡村旅游设计方案.pdf VIP
- DELTA台达VFD-ME300精巧简易型向量控制变频器使用手册调试说明.pdf
- 眼附属器的解剖ppt参考课件.ppt
- 土壤及地下水采样实施实施方案gp.docx
- 小学科学新教科版三年级上册全册思维导图(共三个单元)(2025秋).doc VIP
- 1415地面流水地质作用.pptx VIP
- Unit1GrowingUpUnderstandingideasTheageofmajority课件高中英语选择性.pptx VIP
- 写文章的软件4篇.docx VIP
- GB 50026-2020 工程测量标准.docx
原创力文档


文档评论(0)