| 关键词: 程式 App XcodeGhost 恶意 中继站 资讯 使用者 一个 开发者 开发工具 |
在这次XcodeGhost事件发生后,有许多资安公司第一时间就分析相关的恶意程式码,可以归纳出带来的的风险大致可以分成下列几种,包括:资料搜集外泄的风险、中继站的风险、恶意函式和植入恶意程式的风险,以及远端遥控攻击风险。 新增恶意函式库,并在范本档植入恶意程式,连开发者也不自知 南台湾最大行动开发研讨会MOPCON副总召庄志鸿(网路昵称Mikimoto)表示,从揭露的资讯中发现,山寨版苹果开发工具XcodeGhost加入了一个苹果官方Xcode所没有的CoreServices函式库,这个函式库本身是隐藏在开发工具的描述档,一般程式开发者在撰写程式时,并不会呼叫这个描述档,直到需要进行编译成可以执行的程式时,才会呼叫开发工具的描述档并编译到可执行的程式中。 「这也是,为什么许多有经验的苹果开发者,都难以察觉的关键原因之一。」庄志鸿说。 XcodeGhost新增的恶意CoreServices函式库,主要会收集许多未经当事人同意便径自搜集的资讯,包括一些iPhone手机和App的基本信息,例如:应用程式名称、每个App专属的Bundle ID、当下时间、设备名称、设备类型、系统版本、语言和国家,甚至也会搜集包括每一个被感染App的执行状态,像是Launch、Running、Suspend、Terminate、ResignActive、AlertView等资讯。庄志鸿表示,这样的资讯搜集并没有因为苹果手机是否有越狱(JB)破解而有所不同,风险不在于手机,而在于安装的App是否为受到感染的恶意App。 App跨界交流协会、日杰资讯App开发顾问江钟权则认为,这种隐私被侵犯的行为,令人感到极度不舒服,更何况,「大家为什么会相信,出面宣称是作者的道歉声明,就是真实的呢?」他说。 根据乌云漏洞揭露平台的文件资讯,XcodeGhost除了新增原本不存在的恶意CoreServices函式库外,也修改苹果开发者经常使用UIWindow范本档底层程式,庄志鸿表示,多数开发者都不会意识到,有人会修改这个范本档。他表示,每一个iOS的App中,都会有一个显示画面的最外层框架,所有的App包括可视觉化的元件,都会放置在UIWindow中,若是开发一般的App,多数开发者几乎都是直接使用UIWindow范本档的程式码,但若是一些手机游戏开发者,因为会针对游戏画面的外框做不一样的设计,几乎都会直接修改UIWindow的程式码。 根据乌云漏洞揭露平台知识库的文章,XcodeGhost将恶意程式植入在UIWindow的位置,因为这是一个自动生成App框架的范本档,当恶意App被启动时,所显示的第一个画面若是采用范本档的程式码,就意味着恶意程式已经执行。 中国百度安全实验室宣称, 游戏开发引擎Un i ty3D也中招, 出现和XcodeGhost一样的窃取隐私资料,以及推送广告恶意行为,只不过,命令与控制伺服器的网址改成「init.iclouddiagnostics.com 」显示,因此,游戏开发者也必须注意开发工具的安全性。 开发工具内建中继站网址,而这有可能是资安威胁的源头 只有搜集资料甚至只在本机端搜集资料,并不会对使用者造成危害,但是,庄志鸿认为,关键在于XcodeGhost所搜集到的这些资讯,会利用DES加密机制,回传到作者设立在亚马逊EC2云端平台上的3个命令与控制伺服器(简称中继站),包括:init.icloud-analysis.com、init.crash-analytics.com和init.iclouddiagnostics.com,而开发工具也内建一个行动广告服务平台。 庄志鸿指出,这个中继站是所有资安威胁的源头,当手机安装的App都会受到控制,听命连线到这些中继站时,骇客就可以利用中继站,对回报的App下达指令,不论是安装恶意程式、窃取资料或者是连线到其他网址,下载其他的App等,在当事人不知情的情况下所做的各种行为,百分之百都是恶意的行为。 台湾趋势科技资安顾问简胜财表示,从XcodeGhost上传GitHub的原始码中则发现,山寨版苹果开发工具也夹带推广App功能,一旦安装受感染App的苹果手机,就可以接收骇客命令到AppStore下载其他的App,而这样的App下载并不需要当事人同意。 日前宣称是XcodeGhost作者已经关闭这些中继站,但是,简胜财表示,这些受感染App仍会持续连线回原先的中继站,只要有心人透过窜改DNS的方式,让原本连回已经关闭中继站的装置,改连假冒的网站,骇客就可以进而控制这些App下令做坏事。 弹出视窗无法取得iCloud密码,URL Scheme潜藏远端遥控风险 根据资安公司Palo Alto Networks的研究报告,原先推论如果XcodeGhost可以弹出视窗,就可以透过更改对话框的文字,并利用钓鱼的手法,窃取到使用者的iCloud密码;但后来该公司重新检视受XcodeGhost感染的App程式码发现,目前这些恶意App并没有更改对话框的预设值,所以,现阶段这些弹出的视窗并没有被窜改之虞,但是,「如果XcodeGhost作者决定更改弹出视窗的对话框内容时,只需要做少数修改就可以达到这个目的。」Palo Alto强调。 以往,在iOS的App如果需要显示一个对话框,必须透过使用UIAlertView分类中的alertViewStyle去显示特定对话框内容,若需要建立一个输入密码的对话框,就需要使用UIAlertViewStyleLoginAndPasswordInput指令,若没有输入任何数值,对话框就只是一个讯息的提示画面而已。目前没有发现受到XcodeGhost感染的App,有这样的迹象。 乌云漏洞平台表示,目前发现的恶意程式中,有一个可以取得后设资料加以分析的OpenURL远端遥控模组,先透过canOpenURL获取设备上定义的URLScheme讯息,再透过伺服器上的URLScheme功能,就可以允许使用者使用客制化的App去开启另外一个App。那就意味着,透过URL Scheme的方式,只要可以取得受感染恶意App的足够权限,就可以执行一些未经使用者允许的行为,例如拨打电话、发送简讯、开启其他App、发送邮件、获取剪贴簿讯息、开启网页等等。 即使是装置程式资讯,在实名制社会都具有很大行销价值 这次XcodeGhost所搜集的资料,偏重在应用程式资讯和装置资讯,有些资安专家认为,和一般App作者所搜集的内容大同小异,因为没有涉及个人资讯,加上宣称是XcodeGhost作者已经关闭钓鱼网站,也没有启用广告服务,原始码也上传GitHub公开,整个灾害控管到此暂告一个段落。 对开发者而言,记录时间、IP位址和程式状态等都是隐私资讯,但专精广告设计行销的Design Plus社群创办人庄琬婷(网路昵称Donna)则表示,对于广告商或行销媒体公司而言,如果可以得知在某一个IP网段中,这些使用者安装哪些App,也知道这些App的使用频率、执行App的时段等,对于有投放各种广告需求的公司都有一定的吸引力,XcodeGhost所搜集的这些资讯,都是可以卖钱的关键资讯。 庄琬婷表示,XcodeGhost所感染的恶意程式能搜集资讯,其实是一种能间接拼凑使用者个人行为档案(Profile)的方式,若能够搭配使用者对每一个受感染App的启动执行时间,不仅各种广告投放可以更精准,在使用者启动该App的时段进行投放广告外,也是一种很好的行销洗脑手法,例如,某个锁定金融服务的App,广告业者希望能塑造某个新产品的第一印象,可以在使用者启动该App服务时,以广告投放方式「洗脑」使用者的品牌印象,或许不是短时间立即见效,但这却是广告行销活动中常见的手法。 另外, 以苹果揭露前2 5 大受到XcodeGhost感染的App中,数量最多的仍是手机游戏类的App为主。 庄琬婷表示,透过游戏所搜集到的个人行为分析资讯,其实是最精准的内容,因为,一个手机游戏可以呈现最多样性资讯,光是从取名、人物选择、是否会针对游戏消费等,都可以描绘这个使用者的基本轮廓,若加上从各种活动、购物所累积的做决策时间长短,也可以推论这个使用者,是偏向保守型或冲动型的人格特质,对于各种广告和媒体公司而言,这些资讯都非常的宝贵且难以取得。 了解行动广告业务运作型态的东森信息科技大数据顾问赵国仁则表示,XcodeGhost搜集的资讯如果有隐藏,之后可能拿到未来可以再进入的后门或密码;如果广告行销公司可以拿到iAd (广告代码)以及使用者兴趣(安装的App列表,或是使用频率等),就可以做精准投放;甚至于,还可以让这些受到山寨开发工具感染的恶意App,执行付款订阅或购买某些App、产品或服务等。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|