苹果IOS开发工具“中毒” 微信也中招了

苹果IOS开发工具“中毒”,微信等应用受波及

由于苹果官方开发工具Xcode下载的繁琐性,不少软件开发者选择通过第三方途径下载Xcode。然而,这种非官方的下载方式存在极大的风险,因为开发者可能会碰上一个被篡改或含有潜在病毒的“盗版”Xcode。这种被篡改的Xcode被称为“XcodeGhost”,它能够在开发者编译应用时植入恶意代码,进而影响到使用该开发工具开发的所有应用。

一、事件背景

近期,中国的很多开发者甚至是知名APP软件均受到了“XcodeGhost”病毒的入侵。该病毒通过非官方下载的Xcode开发工具植入到应用中,进而在用户设备上执行恶意行为。腾讯安全应急响应中心在跟进一个bug时发现有App在启动、退出时会通过网络向某个域名发送异常的加密流量,经过分析,基本还原了感染方式、病毒行为及影响面。

二、受影响的应用

目前,已经有六十多款应用“中招”,包括微信、百度音乐、穷游、南方航空等知名应用。这些应用在用户设备上运行时,会向病毒作者控制的服务器发送加密数据,存在用户信息泄露的风险。微信官方微博发布声明表示,已经解决此问题,用户可升级微信自行修复,目前尚没有发现用户会因此造成信息或者财产的直接损失。

苹果IOS开发工具“中毒” 微信也中招了

三、病毒行为分析

XcodeGhost病毒通过劫持所有系统的弹窗(如IAP支付)来向目标服务器发送加密数据。在中毒的应用中进行一次IAP内购时,输入的密码或TouchID后,就有加密数据发往目标服务器。目前尚不清楚加密信息的具体内容,但下载了中招应用的用户的密码都存在着泄露的危险。

四、病毒制造者身份及动机

一位自称是病毒制造者的人以@XcodeGhost-Author身份在微博上发表致歉以及澄清声明,表示XcodeGhost源于个人实验,没有任何威胁性行为,并公开了源码。然而,有安全专家指出,该网站域名注册时间较早,且病毒制造者进行了一系列的隐藏和变换身份的操作,可能说明其行为是蓄意的。

五、安全建议

六、总结

XcodeGhost事件再次提醒我们,安全无小事。无论是开发者还是用户,都应时刻保持警惕,加强安全防护措施。对于开发者而言,应始终通过官方渠道下载开发工具;对于用户而言,应定期更新应用、修改密码并加强安全防护意识。只有这样,才能共同维护一个安全、稳定的网络环境。

苹果IOS开发工具“中毒” 微信也中招了