盜版Xcode開(kāi)發(fā)環(huán)境曝出后門(mén) 常見(jiàn)iOS應(yīng)用均中招
[導(dǎo)讀]就在蘋(píng)果最新iOS9系統(tǒng)正式推送前后,國(guó)內(nèi)曝出蘋(píng)果重大漏洞。因?yàn)殚_(kāi)發(fā)蘋(píng)果應(yīng)用程序的開(kāi)發(fā)工具Xcode被植入惡意代碼,導(dǎo)致許多應(yīng)用程序留下后門(mén),目前包括滴滴打車(chē)、中信銀行、中國(guó)聯(lián)通、網(wǎng)易云音樂(lè)、12306、高德地圖等常見(jiàn)應(yīng)用程序均中招,黑客分析證實(shí),帶有該后門(mén)的應(yīng)用程序會(huì)彈出虛假?gòu)棿?,套取用?hù)iCloud賬戶(hù)和密碼。
9月18日,就在蘋(píng)果最新iOS9系統(tǒng)正式推送前后,國(guó)內(nèi)曝出蘋(píng)果重大漏洞。因?yàn)殚_(kāi)發(fā)蘋(píng)果應(yīng)用程序的開(kāi)發(fā)工具Xcode被植入惡意代碼,導(dǎo)致許多應(yīng)用程序留下后門(mén),目前包括滴滴打車(chē)、中信銀行、中國(guó)聯(lián)通、網(wǎng)易云音樂(lè)、12306、高德地圖等常見(jiàn)應(yīng)用程序均中招,黑客分析證實(shí),帶有該后門(mén)的應(yīng)用程序會(huì)彈出虛假?gòu)棿埃兹∮脩?hù)iCloud賬戶(hù)和密碼。

(圖片來(lái)自360)
Xcode為什么會(huì)有惡意代碼
知情人士介紹說(shuō),國(guó)內(nèi)開(kāi)發(fā)者使用的Xcode并非官方正式版,因?yàn)橐恍┨厥庠?,?guó)內(nèi)用戶(hù)并不能順利的從官網(wǎng)上獲取官方Xcode,而是通過(guò)百度網(wǎng)盤(pán)和迅雷下載獲得,這些用戶(hù)分享的Xcode里含有惡意代碼。
使用這樣的Xcode開(kāi)發(fā)出來(lái)的所有應(yīng)用程序會(huì)自動(dòng)向同一個(gè)站點(diǎn)發(fā)送數(shù)據(jù),明顯是黑客故意為之,一些網(wǎng)友通過(guò)一些手段還找到了上傳此Xcode的人。
影響
查看共享該Xcode的時(shí),網(wǎng)友推斷這一木馬后門(mén)從今年年初就有了,也就是說(shuō),從年初到現(xiàn)在安裝過(guò)有問(wèn)題程序的網(wǎng)友均有中招的可能。因?yàn)樵S多程序都是非常常用的,所以波及范圍非常之廣。
安全方面的經(jīng)驗(yàn)教訓(xùn)
一些安全專(zhuān)家建議盡快更改iCloud密碼或者添加二次驗(yàn)證。為了避免類(lèi)似的事件發(fā)生,開(kāi)發(fā)者在開(kāi)發(fā)應(yīng)用程序的時(shí)候一定要從官方網(wǎng)站上下載開(kāi)發(fā)工具,下載完后通過(guò)MD5工具進(jìn)行校驗(yàn),盡量保證建立最安全的開(kāi)發(fā)環(huán)境。(朱朋博整理發(fā)布)
附Xcode官方下載鏈接,為保證下載順利可借助VPN工具:https://developer.apple.com/xcode/download/







