| 关键词: 开发工具 App 中国 程式 开发者 开发 XcodeGhost 版本 许多 山寨 |
许多人普遍的印象是,苹果手机是相对安全的手机,因为App上架审核的过程严谨,也减少许多恶意App存在App Store的问题。只不过,这样的「安全」到今年九月中旬,因为爆发开发者采用山寨版Xcode撰写程式,导致许多开发出来的App都隐含许多资安风险而破功,形成苹果公司有史以来最严重的资安风险。 这次受到影响的App数量相当庞大,首先这起事件是中国腾讯安全紧急响应中心率先发现后,并通报给中国的国家互联网应急中心(CNCERT/CC),并在9月14日正式公布第一则关于XcodeGhost的预警通报「关于使用非苹果官方Xcode存在植入恶意代码情况的预警通报」,之后,包含中国和国外许多资安研究单位,也纷纷开始对此一由恶意开发工具所打造出的恶意程式展开研究。 像是,美国资安公司Palo Alto Networks的资安研究单位就揭露,总计有超过39款的iOS应用程式已被这个山寨开发工具XcodeGhost感染,其所开发出来的各种App,包含许多台湾两岸三地普遍使用的即时通讯社交软体微信(WeChat),或者是在中国搭乘计程车一定要使用的滴滴打车(DiDi Taxi)App,中国最大的地图导航高德地图(Gaode Map),铁路订票一定都要使用的铁路12306订票App,都成为此次受骇的App。 其他许多中国金融App也在此次受骇的名单中,根据苹果公布受影响的前25大App名单中,中国最大的炒股App同花顺(Flush)及同花顺高清版(Flush HD),都受到XcodeGhost山寨开发工具的感染,当然也包括许多中国受欢迎的手机游戏App,例如:愤怒的小鸟2(Angry Bird 2)、航海王(One Piece )等,甚至是许多中国云端音乐播放下载服务App,像是网易云音乐(NetEase Music )和百度音乐(Baidu Music )等,也都全数受骇。 这次受到污染Xcode开发出来的App中,也有包含中国相当受欢迎的网易云音乐。此次,全球检测出有4千个受到感染App的资安公司Fireeye,也实际在行动威胁平台中,发现网易云音乐有连线到揭露的命令与控制伺服器网址。图片来源/FireEye 受到山寨开发工具感染的App数量持续增加,从原本数十个增加到数百个,像是第一个发现这起资安事件的腾讯安全紧急响应中心便针对中国前5千大的App检测,发现有76款App受感染;奇虎360团队在其部落格中列出344款受骇的App;在中国最大漏洞揭露平台乌云(WooYun)的知识库中,安天分析小组就指出,截止到2015年9月20日,受到山寨Xcode感染的App数量高达692种(如按版本号计算为858个);全球最大iOS越狱团队盘古则宣称,已经检测到3,418款被感染的不同的iOS应用程式;美国资安公司FireEye调查更显示,这些使用山寨开发工具被恶意程式感染的数量,已经超过4千个。 受骇App数量众多,而影响到的使用者更是不计其数。由于中国禁用许多欧美的即时行动通讯软体,只要有与中国民众沟通联系的需要者,以往电脑版是腾讯QQ称霸,到了智慧型手机普及后,微信成为必须要安装的沟通App,尤其两岸三地互动频繁,许多台湾民众的手机都少不了微信。 根据微信官方统计,到2015年8月,微信每个月的活跃使用者超过6亿人,用户涵盖200多个国家,使用语言版本超过20种;而今年第一季中国iOS市占率达25.4 %,若由此大概推估,光是微信这个受骇App,所影响到的潜在受骇使用者就超过1.53亿人。 除了这些中国常见的App外,中国有许多生产力类别的App,例如名片扫描的名片王或文件扫描的CamCard等,更是许多欧美国家App下载排行榜常客。这些遭到山寨Xcode感染的受骇App影响所及,不只影响中国、台湾两岸三地的使用者,随着App下载使用无国界,受骇范围更扩及到全世界。 除了受骇App数量众多,潜在受骇使用者可能超过1亿人,从这起事件更看出一个必须严肃以对的关键问题,那就是,不论是百度、腾讯、网易,甚至是许多中国银行保险金融业者等中国第一流的公司,在进行iOS的App开发时,竟然会选择非官方的山寨版开发工具XcodeGhost作为开发平台。 和这些大公司有合作关系的业者或是一般使用者,是否还能相信这些「大公司」开发出来的App是安全的呢?现在这个版本的App发现问题,更早期之前的产品是否也安全无虞?未来这些大公司所开发新的App产品,是否还可以信任呢? 安全其实就是一种「信任」的议题,不论是研发产品的公司或者是产品的使用者,是否还能一如以往的相信这些产品的安全性并安心使用,这将会是这些公司面对使用者时,所必须承担的无形成本。 根据史诺登揭露文件,美国中情局3年前已有类似攻击手法 这次发生中国开发者使用第三方下载的非官方山寨开发工具XcodeGhost,该开发工具被植入许多恶意行为程式码,一旦使用这个山寨版开发工具XcodeGhost所开发出来的App,都会在未经使用者同意下,上传许多应用程式和一些手机装置资讯到山寨开发工具XcodeGhost内建的第三方命令与控制伺服器(C&C Server)。 根据Palo Alto Networks的研究报告,这个山寨开发工具XcodeGhost于今年3月对外释出,而在今年3月10日,揭露美国国安局全球监控一事的美国国安局前雇员史诺登(Edward Snowden)则公开一份美国中情局(CIA)于2012年的研究报告。 在该份报告中指出,中情局在2012年已经发现,可以透过伪冒一套苹果的开发工具Xcode,用来监控所有使用该伪冒开发工具所开发的App及后续的修改版本,而这套伪冒开发工具所开发的App,可以在苹果App Store上架并贩售,且不会被任何人员发觉有异常之处。 研究人员更指出,使用修改过后的Xcode所开发出来的App,一旦安装到某支苹果手机时,这个受骇的App就可以窃取苹果手机上的密码与讯息,甚至可以强迫手机上所有的App,嵌入窃取到的资讯,并对外传送到某一个特定的监听网站。不过,当时并不清楚,应该如何让开发者都愿意使用这个受到感染的Xcode开发工具开发相关的App。同样的,研究人员也宣称,他们修改Mac OS的更新程式,未来不只可以安装Mac OS新的漏洞修补程式,还可以成功安装键盘侧录程式(Keylogger)。 由于史诺登公布的文件和受感染的XcodeGhost在同一个月份对外释出,虽然无法确认期间有什么样的因果关系,或许也可以设想,XcodeGhost作者可能也受到美国中情局该份研究报告的启发,进而成功实作出一套内建恶意程式码的山寨版苹果开发工具。 从第三方下载开发工具,潜藏恶意程式而不知 对美国中情局而言,即便设想到可以藉由感染开发工具,让使用受骇开发工具开发出来的App,都会内建恶意程式的想法,却迟迟无法实作。最主要的原因在,多数的iOS或是Mac OS的开发者,都习惯从官方网站下载Xcode开发工具,极少从其他第三方云端硬碟或者是连结下载该档案。 但是,同样的开发习惯到中国市场却有了改变。许多中国iOS或Mac OS的App开发者,选择不要从官方网站下载苹果公司提供的开发工具Xcode,而从第三方,例如许多云端硬碟空间或者是P2P下载。许多台湾的苹果开发者认为,除了中国对外连线频宽受限外,不正确的开发者心态和习惯,都更加重中国开发者采用第三方山寨开发工具的正当性。 曾经开发21世纪房仲业者看屋App、东森新闻和UDN新闻App及爱料理App的App跨界交流协会、日杰资讯App开发顾问江钟权表示,苹果推出的Xcode开发工具(IDE)是一套囊括从程式开发、编译到整合后端App送审流程的开发工具,以目前台湾频宽下载该套完整的开发工具,有些时候甚至需要半小时到一小时,更遑论若要从中国连到美国苹果公司官网下载Xcode,下载耗费时间更久。也因此,他说,许多中国开发者都习惯透过彼此的互助合作,「分享」已经下载的开发工具Xcode。 江钟权后来也同时开发Android平台的App,他也观察到,有些人会把Google推广的Android Studio官方开发工具和Xcode下载相比,但他认为,把两套开发工具直接比较并不公平,因为, Android开发者容易忽略一个重要环节,那就是,大约800MB的Android Studio,因为只提供编写程式的功能,一下载虽然就可以立即使用,但是,开发者仍必须针对所开发的Android版本,额外下载其他大于5GB的函式库,还不包含App送审流程,整体Android开发工具的容量和提供一条龙开发、编译和送审流程、大约5.59GB的Xcode相比,容量大小或许差不多,但对开发者提供的便利性则差很多。 除了频宽和开发习惯外,南台湾最大行动开发研讨会MOPCON副总召,也是台湾早期开发iOS App并上架的庄志鸿(网路昵称Mikimoto)表示,早期,所有要下载苹果Xcode开发工具的人,一定必须要先跟苹果公司注册开发者帐号才能下载使用,要注册帐号就必须支付一年大约99美元的年费。 他进一步解释,因为许多中国开发者会习惯在中国的各种网路论坛中,彼此分享各自付费的App,透过破解方式再进而分享给大家,每一个分享就会有所谓的积分,而这样的积分就会让分享者在该论坛,有更多下载其他破解版程式的权力。 这对于中国开发者和使用者就形成一个「正向」循环,人人都愿意至少付费一套应用程式再破解分享给大家使用。当许多中国开发者到使用者都在这样的循环中,包括iOS和Mac OS的开发者,也因此,只要有一个人付费下载了Xcode再分享,其他人就可以节省这一笔注册费用。庄志鸿指出,许多中国开发者从过往的开发和使用习惯,加上节省一笔注册费用,从论坛或彼此分享的第三方云端硬碟中,下载Xcode开发工具,已经成为一种中国开发界的常态。 不过,付费情况到了2014年已经有所调整,他表示,苹果因应许多穿戴式装置的普及,放宽Xcode下载的开发限制,不论是否注册开发者帐号,包括一般人都可以免费下载安装Xcode。而在今年9月苹果新产品发表会上,苹果执行长库克甚至宣示,即便没有开发者帐号,现在也可以把Xcode开发的程式安装在行动装置上做测试。 「不过,即便现在已经可以免费从苹果官方下载Xcode,但积习使然,许多中国App开发者,依旧习惯从第三方下载开发工具。」庄志鸿说。 庄志鸿继之表示,对台湾开发者而言,多数仍从苹果官网下载开发工具,也甚少会使用普遍在中国使用的第三方下载或被其他开发者「编译」过的开发工具,例如XcodeGhost,也因此,目前受骇的App多以中国开发的App为主,尚未见台湾开发的App遭到波及。 XcodeGhost新增恶意程式函式库,隐身描述档而开发者不自知 中国普遍从许多第三方下载各种免费的App或者是开发工具,不论是因为不想要付费或者是习惯使然,各种从非官方的第三方下载应用程式,就给有心人士可趁之机。 因为这些App都需要经过编译的过程,类似在微软作业系统中的执行档(.exe),在苹果iOS或者是Mac作业系统中,则称之为IPA档案。不过,在这次XcodeGhost开发事件中,为什么许多有经验的苹果开发者,都无法察觉利用XcodeGhost所开发的App,已经被额外加料了呢? 根据乌云平台知识库所揭露的资安研究报告,这个XcodeGhost隐藏了恶意程式的函式库,对于开发App的开发者而言,这些恶意程式都隐身在山寨开发工具中的描述档,只有开发人员完成程式开发后,要进入编译程式的动作时,会呼叫开发工具的描述档一起编译程式。 多数的开发人员往往都不会检查描述档中是否有任何异样,更何况,XcodeGhost作者是新增一个原本不存在的CoreServices函式库,呼叫这个描述档进行程式编译时,就会将这个CoreServices函式库也一并内建在开发的App中,这个被感染的App就会依照CoreServices的指令,传送相关的资料到特定的第三方网站。 这个CoreServices主要的功能就是会先收集一些iPhone手机和App的基本信息,包括:应用程式名称、每个App专属的Bundle ID、当下时间、设备名称、设备类型、系统版本、语言和国家,甚至也会包括每一个被感染App的执行状态,像是Launch、Running、Suspend、Terminate、ResignActive、AlertView等资讯;这些资讯则会利用DES加密机制,回传到作者设立在亚马逊EC2云端平台上的中继站,包括:init.icloud-analysis.com、init.crash-analytics.com和init.icloud-diagnostics.com。 有一些资安专家认为,XcodeGhost所搜集的资讯和一般应用程式所搜集的资讯大同小异,随着这样的事件被揭露,许多中继站服务关闭,且资料也被删除的情况下,这起XcodeGhost资安事件已经做了基本的灾害控管,情况相对不严重。 虽然连苹果官方都跳出来宣示,这次的XcodeGhost资安事件并没有搜集使用者资讯,但是,江钟权认为,不论XcodeGhost是有心或是无意搜集这些资讯,在未告知且未经当事人同意情况下搜集的个人或装置资讯,都已经是非常明显的隐私侵犯行为。他表示,不因恶小而为之,即便这样的隐私侵犯行为伤害性小,却不能因为伤害小而不在意,甚至纵容这样的恶意行为发生。 自称是XcodeGhost作者也发表一份公开道歉信函中表示,除了搜集这些应用程式和装置资讯外,并没有搜集其他影响使用者或违反个人隐私的相关资讯;而即使已经嵌入了行动广告的功能,也并未启用这些广告服务;相关的程式码除了上传GitHub以召公信外,设立在亚马逊云端平台上的中继站也已经关闭,且已经删除相关的搜集资讯。作者更宣称:「(XcodeGhost)以前是一次错误的实验,以后只是彻底死亡的代码而已。」 台湾FireEye技术顾问林秉忠表示,一般要判断这种编译过的程式是否有潜藏的资安风险,可以从两种面向着手测试,一种是静态的程式码检测,另外一种则是动态的沙箱分析。 此次,林秉忠指出,FireEye全球检测出超过4千个App是使用受到感染的山寨XcodeGhost开发的,就是使用动态的沙箱测试,在模拟的环境中实测该App执行后,观察会有哪些行为,包括是否有异常的行为,例如搜集资讯对外传送,并连线到某些非官方、特定的网站等等,都可以判断是否为恶意App。 许多App从程式撰写到编译完成后,一直到提交审查及在AppStore上架,林秉忠认为,这样的过程对于多数App开发者而言,是没有能力也缺乏工具做检查,同样也缺乏检查的动机。这对于某一些企业App开发者而言,也潜藏开发的风险,是否能在这样的流程中,加入对App品质与安全的检查,将是提升App品质重要的关键之一。 这次爆发的XcodeGhost事件,从事件揭露到作者公开道歉,纷纷扰扰大约为期一周的时间,事件发生后,中国云端服务公司包括百度、迅雷、腾讯等公司,第一时间就清查各种存放云端储存空间的恶意开发工具XcodeGhost,避免中国开发者误下载恶意的开发工具;而亚马逊也第一时间清查钓鱼网站并关闭;身为事主的苹果公司,更在第一时间就和资安公司合作,清查所有上架的App,确认是否是使用恶意开发工具XcodeGhost进行开发,一旦发现,则强制从AppStore下架,并要求开发者重新上架干净安全的App。 根据苹果公司公布的前25大受骇的App名单,手机游戏类App仍是最受欢迎的App,其他则有与日常生活相关的App、音乐服务类的App、金融相关App、行动通讯类App ,以及提供下单订货功能的App都包含在内。 前25大遭XcodeGhost感染的恶意App ●微信 (版本:6.2.6) ●网易云音乐 (版本:3.0.0) ●洋码头—海外扫货神器(版本:2.5.1) ●自由之战- 真• 5 V 5 ( 第一MOBA手游) (版本:1.1.0) ●航海王启航(正版授权-跨服公会战500VS500!)(版本:2.8.1) ●下厨房-美食菜谱 (版本:4.4.0) ●《混沌与秩序之英雄战歌》—多人玩家线上游戏(版本:2.2.1) ●暗黑黎明-冰临城下(全球第一ARPG手游) (版本:1.6.1) ●喜欢和你在一起 (版本:1.1.7) ●保卫萝卜1 (版本:1.8.0) ●同花顺HD (版本:5.84.01) ●摩擦-同城陌生人交友聊天必备神器(版本:2.5.2) ●喜马拉雅FM(听书社区)电台有声小说英语相声新闻(版本:4.3.20) ●滴滴出行(版本:4.1.0)58同城-招聘找工作、二手车、二手房、租房(版本:6.2.2) ●高德地图(专业的手机地图)(版本:7.5.0) ●铁路12306 (版本:2.11) ●同花顺 (版本:9.62.01) ●中国联通手机营业(官方版)(版本:3.3) ●保卫萝卜2:每日一战 (版本:1.7.1) ●奇迹暖暖 (版本:1.5.0) ●我叫MT2-跨服天梯赛 (版本:2.0.6) ●愤怒的小鸟2-李易峰至爱手游(版本:2.2.1) ●百度音乐 (版本:5.2.10) ●铃声多多 (版本:1.4.0) 资料来源:苹果公司,2015年10月 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|